google/adk-pythonคลัง GitHub google/adk-python มีเอเจนต์ AI อัตโนมัติสองประเภทที่มีระดับสิทธิ์ต่างกัน :
/adk-issue-fix) ที่มีสิทธิ์เขียนลงในคลังและสามารถแก้ไข Pull Request ได้ห่วงโซ่การโจมตีดำเนินไปดังนี้:
/adk-issue-fix GITHUB_TOKEN (ทำให้ข้อมูลประจำตัวที่ละเอียดอ่อนรั่วไหล) และ การแก้ไขการตรวจสอบ Pull Request — ซึ่งเท่ากับเป็นการวางยาพิษในห่วงโซ่อุปทานซอฟต์แวร์ นักวิจัยอธิบายว่าสถานการณ์นี้เป็น "agent-to-agent privilege boundary failure" (ความล้มเหลวของขอบเขตสิทธิ์ระหว่างเอเจนต์) — เอเจนต์ระดับต่ำสามารถข้ามขอบเขตความน่าเชื่อถือและเรียกเวิร์กโฟลว์ระดับสูงที่มันไม่ควรจะเรียกได้ ตามรายงานของ The Hacker News นักวิจัยสามารถทำให้เกิดการเรียกใช้โค้ดตามอำเภอใจบนโครงสร้างพื้นฐาน CI/CD โดยใช้บัญชี adk-bot ซึ่งถูกระบุว่าเป็นผู้ทำงานร่วมกัน (collaborator) ทำหน้าที่เป็นสะพานเชื่อมสำหรับการอนุญาต
หลังจาก Pillar Security แจ้งช่องโหว่ดังกล่าว Google ได้ดำเนินการดังนี้:
Google ไม่ได้โต้แย้งข้อค้นพบและดำเนินการอย่างรวดเร็วเพื่อลบระบบอัตโนมัติที่มีช่องโหว่
เหตุการณ์นี้ชี้ให้เห็นถึงความเสี่ยงเชิงระบบหลายประการที่ขยายออกไปไกลเกินกว่า ADK ของ Google:
ขอบเขตความน่าเชื่อถือระหว่างเอเจนต์ต่อเอเจนต์นั้นอ่อนแอโดยพื้นฐาน เมื่อเอเจนต์หนึ่งสามารถเรียกอีกเอเจนต์หนึ่งที่มีสิทธิ์สูงกว่า การฉีด prompt ในเอเจนต์ที่มีสิทธิ์ต่ำจะกลายเป็นเวกเตอร์การโจมตีห่วงโซ่อุปทาน เอเจนต์ที่เปิดเผยต่ออินเทอร์เน็ตและมีสิทธิ์ต่ำสามารถถูกชักจูงผ่านการฉีด prompt ให้ข้ามขอบเขตนี้และเรียกเอเจนต์ที่มีสิทธิ์สูงในนามของมัน
การฉีด Prompt (Prompt Injection) เป็นจุดบกพร่องเชิงระบบของเฟรมเวิร์ก ไม่ใช่แค่จุดบกพร่องของโมเดล งานวิจัยของ Check Point ที่เผยแพร่ในช่วงเวลาเดียวกันพบจุดบกพร่องร้ายแรงเกือบสิบจุดในเฟรมเวิร์กเอเจนต์ AI รายใหญ่ และสรุปว่า "เนื้อหาที่ถูกควบคุมโดย prompt สามารถปรับเปลี่ยนพฤติกรรมของเอเจนต์ในลักษณะที่เลี่ยงการควบคุมความปลอดภัยที่ตั้งใจไว้" นักวิจัยใช้เวลาหนึ่งปีในการวิเคราะห์เฟรมเวิร์กเอเจนต์ และพบว่าในหลายกรณี เนื้อหาที่ถูกควบคุมโดย prompt สามารถข้ามขอบเขตเข้าไปสู่ตรรกะของเฟรมเวิร์กที่เชื่อถือได้เอง
การโจมตีประเภทนี้เป็นสิ่งใหม่และไม่สามารถแก้ไขได้ด้วยโมเดลเพียงอย่างเดียว แม้ว่า LLM แต่ละตัวจะได้รับการรักษาความปลอดภัยจากการฉีด prompt แล้วก็ตาม การออกแบบสถาปัตยกรรมของระบบ multi-agent ที่เอเจนต์เชื่อถือข้อความจากเอเจนต์อื่นโดยปริยาย ก็สร้างพื้นผิวการโจมตีใหม่ที่ต้องมีการควบคุมความปลอดภัยในระดับเฟรมเวิร์ก
การกำหนดขอบเขตสิทธิ์เริ่มต้นในเฟรมเวิร์กเอเจนต์มักจะยอมให้มากเกินไป หากไม่มีขอบเขตสิทธิ์แบบสิทธิ์น้อยที่สุด (least-privilege) ที่เข้มงวดระหว่างเอเจนต์ การโจมตีที่คล้ายกันก็มีแนวโน้มที่จะเกิดขึ้นบนแพลตฟอร์มอื่น ๆ ได้เช่นกัน งานวิจัยของ Palo Alto Networks ที่เผยแพร่ก่อนหน้านี้ในปี 2026 พบว่าการกำหนดขอบเขตสิทธิ์เริ่มต้นใน Vertex AI ของ Google Cloud อาจทำให้เอเจนต์ที่ถูกบุกรุกสามารถเข้าถึงข้อมูลและโครงสร้างพื้นฐานที่มีสิทธิ์สูงได้
ในขณะที่องค์กรต่าง ๆ นำระบบ multi-agent มาใช้มากขึ้นสำหรับการตรวจสอบโค้ด CI/CD และระบบอัตโนมัติภายใน เหตุการณ์ ADK นี้ถือเป็นสัญญาณเตือนที่สำคัญ การโจมตีนี้แสดงให้เห็นว่า AI เชิงเอเจนต์ (Agentic AI) นำเสนอพื้นผิวการโจมตีใหม่ที่ต้องมีการควบคุมความปลอดภัยในระดับสถาปัตยกรรมและเฟรมเวิร์ก — ไม่ใช่แค่ในระดับโมเดลหรือ prompt ทีมที่สร้างระบบเอเจนต์ควรใช้ขอบเขตสิทธิ์ที่เข้มงวด ตรวจสอบการสื่อสารระหว่างเอเจนต์ และปฏิบัติต่อการฉีด prompt ว่าเป็นช่องโหว่ของเฟรมเวิร์ก ไม่ใช่แค่ลักษณะเฉพาะของโมเดล