google/adk-pythonВ репозитории google/adk-python на GitHub существовало два класса автоматизированных AI-агентов с разными уровнями привилегий :
/adk-issue-fix), имевший права на запись в репозиторий и возможность изменять pull request'ы.Цепочка эксплуатации выглядела следующим образом:
/adk-issue-fix .GITHUB_TOKEN (раскрытие чувствительных учётных данных) и вмешательство в ревью pull request'ов — по сути, отравление цепочки поставок ПО .Исследователи охарактеризовали это как «нарушение границ привилегий между агентами»: низкопривилегированный агент смог пересечь доверенную границу и вызвать высокопривилегированный воркфлоу, который не должен был быть ему доступен . По данным The Hacker News, исследователи продемонстрировали выполнение произвольного кода на инфраструктуре непрерывной интеграции, где учётная запись adk-bot, идентифицированная как коллаборатор, послужила мостом для авторизации .
После раскрытия уязвимости компания Google предприняла следующие шаги:
Google не оспаривала выводы исследователей и оперативно удалила уязвимую автоматизацию .
Этот инцидент высветил несколько системных рисков, выходящих далеко за рамки Google ADK:
Границы доверия между агентами фундаментально слабы. Когда один агент может вызвать другого с более высокими привилегиями, инъекция промпта в агенте с низкими привилегиями превращается в вектор атаки на цепочку поставок . Низкопривилегированный агент, доступный из интернета, мог быть скомпрометирован через инъекцию промпта, чтобы пересечь эту границу и вызвать высокопривилегированного агента от своего имени .
Инъекция промпта — это системный недостаток фреймворка, а не только модели. Исследование Check Point, опубликованное в то же время, выявило почти десяток критических уязвимостей в основных фреймворках для AI-агентов и пришло к выводу, что «контент, управляемый промптами, может манипулировать поведением агента способами, обходящими предусмотренные средства безопасности» . Исследователи потратили год на анализ фреймворков и обнаружили, что во многих случаях контент, управляемый промптами, мог пересекать границу и проникать в доверенную логику самого фреймворка .
Этот класс атак является новым и не может быть исправлен только на уровне моделей. Даже если отдельные LLM защищены от инъекций промптов, архитектурный дизайн мультиагентных систем, где агенты неявно доверяют сообщениям друг от друга, создаёт новые поверхности атак, требующие мер безопасности на уровне фреймворков .
Разрешения по умолчанию в фреймворках для агентов часто слишком широки. Без строгих границ минимальных привилегий между агентами подобные эксплойты, вероятно, возможны и на других платформах. Исследование Palo Alto Networks, опубликованное ранее в 2026 году, показало, что разграничение доступа по умолчанию в Google Cloud Vertex AI может позволить скомпрометированному агенту получить привилегированный доступ к данным и инфраструктуре .
Поскольку организации всё чаще развёртывают мультиагентные системы для ревью кода, CI/CD и внутренней автоматизации, инцидент с ADK служит критическим предупреждением. Атака демонстрирует, что агентный AI создаёт новые поверхности атак, требующие мер безопасности на уровне архитектуры и фреймворка, а не только на уровне модели или промпта. Командам, создающим агентные системы, следует внедрять строгие границы привилегий, проверять меж-агентное взаимодействие и рассматривать инъекцию промпта как уязвимость фреймворка, а не как особенность модели.