dialogflow.playbooks.update хотя бы на одном агенте с Code Blocks, мог создать вредоносный импорт сценария (playbook) DN.Эта проблема описана как CVE-2026-4764 — отсутствие проверки авторизации в функции импорта сценариев ND. Уязвимость получила оценку 9.4 по шкале CVSS, что соответствует критическому уровню опасности L.
Получив контроль над чужим агентом, злоумышленник мог V:
Представители Google подтвердили, что никаких дополнительных действий со стороны клиентов не требовалось D.
Исследователи Varonis указали, что изоляция между агентами, использующими общие среды выполнения Code Blocks, была недостаточной V. Даже после исправления ошибки авторизации при импорте сама архитектура позволяла выполнение кода между агентами, если какой-либо из них был скомпрометирован. Это потребовало второго патча в июне 2026 года.
Кроме того, Google добавил настройку проверки безопасности промптов в конфигурации агента, которая помогает обнаруживать и блокировать атаки с внедрением промптов (prompt injection), которые могли бы использоваться в подобных атаках в будущем VD.
Нет никаких доказательств того, что эта уязвимость была использована злоумышленниками до выхода патча A. Представитель Google Cloud заявил: «У нас нет никаких свидетельств компрометации клиентов. Действия клиентов не требуются» A.
Уязвимость Rogue Agent — яркое напоминание о том, что модели безопасности, лежащие в основе многих платформ с AI-агентами, пока не успевают за сложностью мультитенантных сред с исполнением кода. По мере того как компании всё активнее внедряют разговорных AI-агентов с возможностью выполнения пользовательского кода, поверхность атаки, связанная с разделяемыми средами выполнения, становится критически важной.