Google закрыла цепочку уязвимостей в ADK for Python: исследователи из Pillar Security показали, что внешний текст в GitHub pull request мог заставить одного ИИ-агента вызвать другого, уже с более высокими правами. Для команд, которые подключают агентов к pull request, issue и CI/CD, новость неприятная по простой причине: слабое звено теперь не только сам бот, но и вся связка между ботами.
Уязвимость жила на стыке двух автоматизаций
Pillar разбирала репозиторий google/adk-python — открытый проект Google с Agent Development Kit для Python. В репозитории работали два класса агентных сценариев: публичные, которые читали внешние pull request и issue, и привилегированные, доступные только участникам проекта.
Инъекцию в промпт исследователи спрятали в текст pull request. После этого публичный агент оставлял комментарий в формате @gemini-cli, а диспетчер сценариев воспринимал его как легитимную команду и запускал более привилегированный сценарий на базе Gemini. Иными словами, недоверенный текст из PR превращался в действие внутри доверенной автоматизации.
Демонстрация показала подделку доверенной цепочки ревью
Ключевая деталь в отчёте Pillar: adk-bot писал комментарии не как GitHub App, а как учётная запись участника репозитория с персональным токеном доступа (PAT). Это уже не «советчик», а полноценный участник процесса с правами, которым инфраструктура верит по умолчанию.
При этом исследователи не утверждают, что получили мгновенный автоматический захват репозитория. Их демонстрация была более приземлённой и оттого реалистичной: вызвать привилегированный обзор, менять комментарии, снимать запросы на ревью и имитировать одобрение изменений. Google отдельно указала, что для полноценного компромисса цепочки поставки понадобились бы дополнительные шаги социальной инженерии и ручное действие сопровождающего проекта.
Исправления вышли в июле, выводы останутся надолго
По данным Dark Reading и блога Pillar, исследователи раскрыли проблемы Google в начале июня 2026 года. 9 июля компания ужесточила защиту adk-python по первому сценарию, а 21 июля подтвердила исправление второй уязвимости из этой цепочки. Для Dark Reading Google не дала оперативного комментария, но в своём отчёте Pillar отдельно поблагодарила компанию за совместную работу над исправлениями.
Для рынка в России и СНГ вывод предельно практический: мало раздать каждому агенту минимум прав. Если один ИИ-агент читает внешний текст, а другой умеет комментировать pull request, запускать сценарии или действовать от имени доверенной учётной записи, их нужно моделировать как одну поверхность атаки. Иначе обычный pull request быстро превращается в способ поговорить с вашей CI/CD-инфраструктурой на её родном языке.
Следующая волна таких находок, похоже, будет связана не с одной моделью, а с тем, как компании сшивают нескольких агентов в одну цепочку.
Оригинал: . Исследование: .