google/adk-pythongoogle/adk-python-repositoryt på GitHub innehöll två klasser av automatiserade AI-agenter med olika behörighetsnivåer :
/adk-issue-fix) som hade skrivrättigheter till repositoryt och kunde ändra pull requests.Exploateringskedjan såg ut så här:
/adk-issue-fix .GITHUB_TOKEN (exponering av känsliga inloggningsuppgifter) och manipulera pull request-granskningar – i praktiken att förgifta programvarukedjan .Forskarna beskrev detta som ett "agent-to-agent privilege boundary failure" – den lågprivilegierade agenten kunde korsa en förtroendegräns och anropa ett högprivilegierat arbetsflöde som den inte borde ha kunnat nå . Enligt The Hacker News visade forskarna att de kunde utföra godtycklig kod på CI-infrastrukturen, där kontot adk-bot – identifierat som en collaborator – fungerade som auktorisationsbrygga .
Efter att Pillar Security hade rapporterat sårbarheterna vidtog Google följande åtgärder:
Google bestred inte forskarnas resultat och agerade snabbt för att ta bort den sårbara automationen .
Incidenten belyste flera systemrisker som sträcker sig långt bortom Googles ADK:
Agent-till-agent-förtroendegränser är fundamentalt svaga. När en agent kan anropa en annan med högre behörigheter blir prompt injection i den lägre agenten en attackvektor mot programvarukedjan . Den lågprivilegierade, internetexponerade agenten kunde manipuleras genom prompt injection för att korsa denna gräns och anropa den högprivilegierade agenten å sina vägnar .
Prompt injection är ett systemiskt ramverksfel, inte bara ett modellfel. Check Point-forskning som publicerades samtidigt fann nästan ett dussin kritiska brister i stora AI-agentramverk och drog slutsatsen att "prompt-kontrollerat innehåll kan manipulera agentbeteende på sätt som kringgår avsedda säkerhetskontroller" . Forskarna analyserade agentramverk under ett år och fann att prompt-kontrollerat innehåll i många fall kunde korsa gränsen till själva den betrodda ramverkslogiken .
Attackklassen är ny och kan inte åtgärdas av modellerna ensamma. Även om enskilda LLM:er säkras mot prompt injection, skapar den arkitektoniska designen av multi-agent-system – där agenter implicit litar på meddelanden från andra agenter – nya attackytor som kräver säkerhetskontroller på ramverksnivå .
Standardbehörighetsomfång i agentramverk är ofta alltför tillåtande. Utan strikta minsta-behörighetsgränser mellan agenter är liknande exploateringar sannolika i andra plattformar. Palo Alto Networks forskning publicerad tidigare 2026 fann att standardbehörigheter i Googles Vertex AI kunde göra att en komprometterad agent fick privilegierad åtkomst till data och infrastruktur .
I takt med att organisationer i allt högre grad använder multi-agent-system för kodgranskning, CI/CD och intern automation, fungerar ADK-incidenten som en kritisk varning. Attacken visar att agentisk AI introducerar nya attackytor som kräver säkerhetskontroller på arkitektur- och ramverksnivå – inte bara på modell- eller promptnivå. Team som bygger agentiska system bör implementera strikta behörighetsgränser, validera kommunikation mellan agenter och behandla prompt injection som en ramverkssårbarhet snarare än en modellkvirk.