google/adk-pythonRepozytorium GitHub google/adk-python zawierało dwie klasy zautomatyzowanych agentów AI o różnych poziomach uprawnień :
/adk-issue-fix), który miał dostęp do zapisu w repozytorium i mógł modyfikować pull requesty.Łańcuch wykorzystania luki wyglądał następująco:
/adk-issue-fix .GITHUB_TOKEN (ujawnienie wrażliwych danych uwierzytelniających) oraz manipulowanie przeglądami pull requestów – co w praktyce oznaczało zatrucie łańcucha dostaw oprogramowania .Badacze opisali to jako "naruszenie granicy uprawnień między agentami" – agent o niskich uprawnieniach mógł przekroczyć granicę zaufania i wywołać wysoko uprzywilejowany workflow, do którego nie powinien mieć dostępu . Jak podaje The Hacker News, badacze zademonstrowali wykonanie dowolnego kodu w infrastrukturze ciągłej integracji, a konto adk-bot – zidentyfikowane jako współpracownik – posłużyło jako pomost autoryzacyjny .
Po zgłoszeniu luk przez Pillar Security Google podjął następujące działania:
Google nie zakwestionował ustaleń i szybko usunął podatną na ataki automatyzację .
Incydent uwypuklił kilka systemowych zagrożeń wykraczających daleko poza Google ADK:
Granice zaufania między agentami są fundamentalnie słabe. Gdy jeden agent może wywołać innego o wyższych uprawnieniach, wstrzyknięcie promptu w agencie o niższych uprawnieniach staje się wektorem ataku na łańcuch dostaw . Mało uprzywilejowany agent wystawiony na działanie internetu mógł zostać zmanipulowany poprzez wstrzyknięcie promptu, aby przekroczyć tę granicę i wywołać wysoko uprzywilejowanego agenta w swoim imieniu .
Wstrzyknięcie promptu to systemowa wada frameworka, a nie tylko modelu. Badania Check Point opublikowane w tym samym czasie ujawniły blisko kilkanaście krytycznych luk w głównych frameworkach do budowy agentów AI, stwierdzając, że "treści kontrolowane przez prompt mogą manipulować zachowaniem agenta w sposób omijający zamierzone zabezpieczenia" . Badacze spędzili rok na analizie frameworków agentowych i odkryli, że w wielu przypadkach treści kontrolowane przez prompt mogą przekroczyć granicę i przeniknąć do zaufanej logiki samego frameworka .
Klasa ataku jest nowatorska i nie do załatania samymi modelami. Nawet jeśli poszczególne duże modele językowe (LLM) zostaną zabezpieczone przed wstrzyknięciem promptu, architektoniczny projekt systemów wieloagentowych – w których agenci domyślnie ufają wiadomościom od innych agentów – tworzy nowe powierzchnie ataku wymagające zabezpieczeń na poziomie frameworka .
Domyślne zakresy uprawnień w frameworkach agentowych są często zbyt szerokie. Bez ścisłych granic minimalnych uprawnień między agentami podobne exploity są prawdopodobne na innych platformach. Badania Palo Alto Networks opublikowane wcześniej w 2026 roku wykazały, że domyślne zakresy uprawnień w Google Cloud Vertex AI mogły pozwolić skompromitowanemu agentowi na uzyskanie uprzywilejowanego dostępu do danych i infrastruktury .
W miarę jak organizacje coraz częściej wdrażają systemy wieloagentowe do przeglądu kodu, CI/CD i wewnętrznej automatyzacji, incydent z ADK stanowi krytyczne ostrzeżenie. Atak pokazuje, że agentowa AI wprowadza nowe powierzchnie ataku, które wymagają zabezpieczeń na poziomie architektury i frameworka – a nie tylko na poziomie modelu czy promptu. Zespoły budujące systemy agentowe powinny wdrożyć ścisłe granice uprawnień, weryfikować komunikację między agentami i traktować wstrzyknięcie promptu jako podatność frameworka, a nie dziwactwo modelu.