google/adk-python GitHub仓库中包含两类自动化AI智能体,它们拥有不同的权限级别:
/adk-issue-fix):拥有仓库的写入权限,可以修改Pull Request。攻击链如下:
/adk-issue-fix命令。GITHUB_TOKEN(暴露敏感凭据)和篡改Pull Request审查——从而在实质上毒化了软件供应链。研究人员将这一漏洞描述为**“智能体间权限边界失效”**——低权限智能体能跨越信任边界,调用本应无权访问的高权限工作流。据The Hacker News报道,研究人员在CI/CD基础设施上演示了任意代码执行,其中adk-bot账号(被识别为协作者)成为了授权桥梁。
在Pillar Security披露该漏洞后,Google采取了以下措施:
Google没有对研究结果提出异议,并迅速移除了易受攻击的自动化逻辑。
该事件凸显出远超Google ADK本身的系统性风险:
智能体间的信任边界从根本上就是薄弱的。 当一个智能体可以调用另一个拥有更高权限的智能体时,低权限智能体中的提示注入就变成了供应链攻击的载体。暴露在互联网上的低权限分流智能体可以通过提示注入被操纵,越权调用高权限智能体。
提示注入是框架层面的系统性缺陷,而不仅仅是模型缺陷。 Check Point研究人员同期发布的研究发现,主流AI智能体框架中存在近十几个严重漏洞,并得出结论:“提示控制的内容可以操纵智能体行为,从而绕过预期的安全控制”。研究人员花了一年时间分析各种智能体框架,发现在许多情况下,提示控制的内容可以侵入受信任的框架逻辑本身。
该攻击类别是新颖的,且无法单纯通过模型来修补。 即使单个大语言模型(LLM)能够抵御提示注入,多智能体系统的架构设计——即智能体隐式信任来自其他智能体的消息——也会创造出新的攻击面,而这需要框架级别的安全控制。
智能体框架的默认权限范围往往过于宽松。 如果没有在智能体之间设置严格的“最小权限”边界,其他平台很可能也面临类似的利用方式。Palo Alto Networks在2026年初发布的研究发现,Google Cloud的Vertex AI中的默认权限范围可能导致受感染的智能体获得对数据和基础设施的特权访问。
随着越来越多的组织部署多智能体系统用于代码审查、CI/CD和内部自动化,ADK事件是一个关键的警示。该攻击表明,智能体AI引入了新的攻击面,需要在架构和框架层面进行安全控制——而不仅仅是模型或提示层面。构建智能体系统的团队应实施严格的权限边界,验证智能体间的通信,并将提示注入视为框架漏洞而非模型特性。