google/adk-pythonУ репозиторії google/adk-python на GitHub існувало два класи автоматизованих ШІ-агентів із різними рівнями привілеїв :
/adk-issue-fix), який мав права на запис у репозиторій і міг змінювати pull requests.Ланцюжок експлуатації виглядав так:
/adk-issue-fix .GITHUB_TOKEN (розкриття конфіденційних облікових даних) і підробку рецензій на pull requests — фактично отруюючи ланцюг постачання програмного забезпечення .Дослідники описали це як «порушення меж привілеїв між агентами» — низькопривілейований агент міг перетнути довірчу межу та викликати високопривілейований воркфлоу, який не мав би бути йому доступним . За даними The Hacker News, дослідники продемонстрували виконання довільного коду на інфраструктурі безперервної інтеграції, де обліковий запис adk-bot, визначений як колаборатор, слугував мостом для авторизації .
Після того, як Pillar Security повідомили про вразливості, Google вжив таких заходів:
Google не оспорював висновки дослідників і швидко видалив вразливу автоматизацію .
Інцидент виявив кілька системних ризиків, які виходять далеко за межі Google ADK:
Межі довіри між агентами є фундаментально слабкими. Коли один агент може викликати іншого з вищими привілеями, ін'єкція промптів у низькопривілейованому агенті стає вектором атаки на ланцюг постачання . Низькопривілейований, під'єднаний до інтернету агент міг бути скомпрометований через ін'єкцію промпту, щоб перетнути цю межу та викликати високопривілейованого агента від свого імені .
Ін'єкція промптів — це системна вада фреймворку, а не просто вада моделі. Дослідження Check Point, опубліковане одночасно, виявило майже десяток критичних вразливостей у провідних AI-фреймворках, дійшовши висновку, що «контент, контрольований промптами, може маніпулювати поведінкою агента способами, які обходять передбачені засоби безпеки» . Дослідники витратили рік на аналіз фреймворків і виявили, що в багатьох випадках контрольований промптами контент міг перетнути межу в саму довірену логіку фреймворку .
Клас атак є новим і не може бути виправлений самими моделями. Навіть якщо окремі LLM захищені від ін'єкції промптів, архітектурний дизайн мультиагентних систем, де агенти неявно довіряють повідомленням від інших агентів, створює нові поверхні атак, які потребують контролю безпеки на рівні фреймворку .
Стандартне розмежування прав доступу в агентних фреймворках часто є надто дозвільним. Без суворих меж привілеїв за принципом найменших прав між агентами подібні експлойти ймовірні й на інших платформах. Дослідження Palo Alto Networks, опубліковане раніше у 2026 році, виявило, що стандартне розмежування прав у Google Cloud Vertex AI могло дозволити скомпрометованому агенту отримати привілейований доступ до даних та інфраструктури .
Оскільки організації все частіше розгортають мультиагентні системи для рецензування коду, CI/CD та внутрішньої автоматизації, інцидент з ADK слугує критичним попередженням. Атака демонструє, що агентний ШІ впроваджує нові поверхні атак, які потребують контролю безпеки на рівні архітектури та фреймворку — а не лише на рівні моделі чи промпту. Команди, які будують агентні системи, повинні впроваджувати суворі межі привілеїв, перевіряти міжагентну комунікацію та розглядати ін'єкцію промптів як вразливість фреймворку, а не як дивацтво моделі.