google/adk-pythonKho lưu trữ GitHub google/adk-python chứa hai loại agent AI tự động với các cấp độ đặc quyền khác nhau :
/adk-issue-fix) có quyền ghi vào kho lưu trữ và có thể sửa đổi các pull request.Chuỗi khai thác diễn ra như sau:
/adk-issue-fix .GITHUB_TOKEN (làm lộ thông tin xác thực nhạy cảm) và can thiệp vào việc đánh giá pull request — về cơ bản là đầu độc chuỗi cung ứng phần mềm .Các nhà nghiên cứu mô tả đây là một "lỗi ranh giới đặc quyền giữa các agent" — agent cấp thấp có thể vượt qua ranh giới tin cậy và triệu hồi một workflow cấp cao mà đáng lẽ nó không thể gọi . Theo The Hacker News, các nhà nghiên cứu đã chứng minh việc thực thi mã tùy ý trên cơ sở hạ tầng tích hợp liên tục, với tài khoản adk-bot — được xác định là một cộng tác viên — đóng vai trò là cầu nối ủy quyền .
Sau khi Pillar Security tiết lộ các lỗ hổng, Google đã thực hiện các hành động sau:
Google không phản bác các phát hiện và đã nhanh chóng loại bỏ các tự động hóa dễ bị tổn thương .
Vụ việc đã làm nổi bật một số rủi ro mang tính hệ thống vượt xa phạm vi ADK của Google:
Ranh giới tin cậy giữa các agent về cơ bản là yếu kém. Khi một agent có thể triệu hồi một agent khác có đặc quyền cao hơn, prompt injection trong agent cấp thấp hơn sẽ trở thành một vectơ tấn công chuỗi cung ứng . Agent cấp thấp, tiếp xúc với internet có thể bị thao túng thông qua prompt injection để vượt qua ranh giới này và triệu hồi agent cấp cao thay mặt nó .
Prompt injection là một lỗ hổng framework mang tính hệ thống, không chỉ là lỗi mô hình. Nghiên cứu của Check Point được công bố đồng thời đã tìm thấy gần một chục lỗi nghiêm trọng trong các framework agent AI lớn, kết luận rằng "nội dung do prompt kiểm soát có thể thao túng hành vi của agent theo những cách vượt qua các kiểm soát bảo mật đã định" . Các nhà nghiên cứu đã dành một năm để phân tích các framework agent và phát hiện ra rằng trong nhiều trường hợp, nội dung do prompt kiểm soát có thể vượt qua ranh giới vào chính logic framework đáng tin cậy .
Lớp tấn công này mới và không thể vá chỉ bằng các mô hình. Ngay cả khi các LLM riêng lẻ được bảo mật chống lại prompt injection, thiết kế kiến trúc của các hệ thống đa tác tử — nơi các agent ngầm tin tưởng các thông điệp từ các agent khác — sẽ tạo ra các bề mặt tấn công mới đòi hỏi các biện pháp kiểm soát bảo mật ở cấp độ framework .
Phạm vi cấp quyền mặc định trong các framework agent thường quá rộng rãi. Nếu không có ranh giới đặc quyền tối thiểu chặt chẽ giữa các agent, các vụ khai thác tương tự có thể xảy ra trên các nền tảng khác. Nghiên cứu của Palo Alto Networks được công bố đầu năm 2026 cho thấy phạm vi cấp quyền mặc định trong Vertex AI của Google Cloud có thể cho phép một agent bị xâm phạm giành được quyền truy cập đặc quyền vào dữ liệu và cơ sở hạ tầng .
Khi các tổ chức ngày càng triển khai các hệ thống đa tác tử cho việc đánh giá mã, CI/CD và tự động hóa nội bộ, vụ việc ADK đóng vai trò như một lời cảnh báo quan trọng. Cuộc tấn công chứng minh rằng AI tác tử (agentic AI) giới thiệu các bề mặt tấn công mới đòi hỏi các biện pháp kiểm soát bảo mật ở cấp độ kiến trúc và framework — không chỉ ở cấp độ mô hình hoặc prompt. Các nhóm xây dựng hệ thống tác tử nên triển khai các ranh giới đặc quyền chặt chẽ, xác thực giao tiếp giữa các agent và coi prompt injection như một lỗ hổng framework chứ không phải một lỗi mô hình đơn thuần.