БИЗНЕС И ЦИФРОВИЗАЦИЯ

Google устранила уязвимость в Agent Development Kit — взлом возможен

Исследователи Pillar Security выявили уязвимость в Google Agent Development Kit, позволяющую манипулировать ИИ-агентами.

✍️ Редакция iTech News | 18.09.2025 | ⏱ 2 мин | Источник: Habr / Новости
Уязвимость в Google Agent Development Kit устранена

Исследователи безопасности сообщают о выявленной уязвимости в Google Agent Development Kit (ADK), которая могла быть использована для обхода прав доступа ИИ-агентов. Это несет риск для безопасности множества проектов, использующих эту платформу.

Что произошло?

В репозитории google/adk-python был найден первый случай, когда один ИИ-агент использовался для компрометации другого. Уязвимость позволяла низкопривилегированному агенту, работающему в открытом доступе, активировать действия высокопривилегированного агента, доступного только мэйнтейнерам. Таким образом, атака могла происходить без серьезных технических сложностей.

В классе высокопривилегированных агентов находился gemini-cli, отвечающий за проверку кода, а adk-bot выполнял более низкие функции. Уязвимость связана с тем, что система доверяла действиям агента, а не человеческому контролю, что привело к недоверию в распределении возможностей между ними.

Сценарий атаки

Атакующий мог создать вредоносный pull request (PR), в который была добавлена промпт-инъекция. Бот adk-bot, прочтя это сообщение, обращался к gemini-cli, который воспринимал инструкцию как доверенное действие. В итоге это позволяло мэйнтейнерам считать, что изменения были одобрены, что открывало возможности для внедрения вредоносного кода в основные ветки.

Это пример давно известной проблемы «confused deputy», где низкопривилегированный агент мог инициировать действия от имени более доверенного субъекта, создавая ложное «одобрение». В результате мэйнтейнеры могли смержить код с вредоносными изменениями, полагая, что безопасность была проверена.

Значение для разработчиков

Для разработчиков и компаний, использующих Google ADK, это важный сигнал о необходимости оценки системы безопасности и недопущения доверия к автоматизированным агентам без должной проверки. Следует учитывать, что безопасность требует постоянного контроля, особенно в условиях использования ИИ.

На данный момент Google уже устранила основные проблемы, но стоит помнить, что социальная инженерия, использованная в этом случае, — это лишь одна из многих опасностей, с которыми могут столкнуться разработчики.

Следующий шаг — это постоянный мониторинг безопасности и возможное внедрение дополнительных мер для защиты от подобного рода атак.

Поделиться: Telegram X LinkedIn