КИБЕРБЕЗОПАСНОСТЬ

Уязвимости в Google ADK позволяли одному ИИ-агенту запускать другого

Более 90 млн загрузок у Google ADK for Python: цепочка уязвимостей позволяла одному AI-агенту запускать другого и рисковать цепочкой поставки ПО.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 2 мин | Источник: Dark Reading
🔒

Google закрыла цепочку уязвимостей в ADK for Python: исследователи из Pillar Security показали, что внешний текст в GitHub pull request мог заставить одного ИИ-агента вызвать другого, уже с более высокими правами. Для команд, которые подключают агентов к pull request, issue и CI/CD, новость неприятная по простой причине: слабое звено теперь не только сам бот, но и вся связка между ботами.

Уязвимость жила на стыке двух автоматизаций

Pillar разбирала репозиторий google/adk-python — открытый проект Google с Agent Development Kit для Python. В репозитории работали два класса агентных сценариев: публичные, которые читали внешние pull request и issue, и привилегированные, доступные только участникам проекта.

Инъекцию в промпт исследователи спрятали в текст pull request. После этого публичный агент оставлял комментарий в формате @gemini-cli, а диспетчер сценариев воспринимал его как легитимную команду и запускал более привилегированный сценарий на базе Gemini. Иными словами, недоверенный текст из PR превращался в действие внутри доверенной автоматизации.

Демонстрация показала подделку доверенной цепочки ревью

Ключевая деталь в отчёте Pillar: adk-bot писал комментарии не как GitHub App, а как учётная запись участника репозитория с персональным токеном доступа (PAT). Это уже не «советчик», а полноценный участник процесса с правами, которым инфраструктура верит по умолчанию.

При этом исследователи не утверждают, что получили мгновенный автоматический захват репозитория. Их демонстрация была более приземлённой и оттого реалистичной: вызвать привилегированный обзор, менять комментарии, снимать запросы на ревью и имитировать одобрение изменений. Google отдельно указала, что для полноценного компромисса цепочки поставки понадобились бы дополнительные шаги социальной инженерии и ручное действие сопровождающего проекта.

Исправления вышли в июле, выводы останутся надолго

По данным Dark Reading и блога Pillar, исследователи раскрыли проблемы Google в начале июня 2026 года. 9 июля компания ужесточила защиту adk-python по первому сценарию, а 21 июля подтвердила исправление второй уязвимости из этой цепочки. Для Dark Reading Google не дала оперативного комментария, но в своём отчёте Pillar отдельно поблагодарила компанию за совместную работу над исправлениями.

Для рынка в России и СНГ вывод предельно практический: мало раздать каждому агенту минимум прав. Если один ИИ-агент читает внешний текст, а другой умеет комментировать pull request, запускать сценарии или действовать от имени доверенной учётной записи, их нужно моделировать как одну поверхность атаки. Иначе обычный pull request быстро превращается в способ поговорить с вашей CI/CD-инфраструктурой на её родном языке.

Следующая волна таких находок, похоже, будет связана не с одной моделью, а с тем, как компании сшивают нескольких агентов в одну цепочку.

Оригинал: Dark Reading. Исследование: Pillar Security.

Поделиться: Telegram X LinkedIn