Google, Agent Development Kit (ADK) Python deposundan üç yapay zeka ajanı iş akışını sildi. Pillar Security, halka açık bir GitHub sorununun, bir triyaj ajanını manipüle ederek ayrıcalıklı bir kod düzeltme ajanını tetikleyebileceğini gösterdi.
Araştırmacılar, halka açık ajanın, adk-bot kullanıcısı olarak /adk-issue-fix komutunu göndermesi için prompt injection saldırısına uğratılabileceğini söyledi. Botu bir işbirlikçi olarak tespit ettiler; bu sayede yapılan yorum, ayrıcalıklı iş akışının 'sahip, üye veya işbirlikçi' geçiş koşulunu karşıladı. Güvenilen bot kimliği, yetkilendirme için bir köprü haline geldi.
Ekip, sürekli entegrasyon (CI) sunucusunda keyfi kod çalıştırmayı ve botun kişisel erişim token'ını (PAT) dışarı sızdırmayı başardı. Ayrıcalıklı iş akışında ayrıca bir Google API anahtarı ve bir Google Cloud hizmet hesabı kimlik bilgisi de bulunuyordu. Araştırmacıların kontrolündeki kavram kanıtı (PoC) saldırıları, bu açığın gerçek dünyada kullanıldığına veya herhangi bir ADK sürümünün tehlikeye atıldığına dair bir kanıt içermiyor.
Açıkta kalan bileşen, dağıtılan ADK Python paketindeki bir kusur değil, depo otomasyonuydu. Pillar, benzer depolar için ayrı bot kimlikleri, daha dar kapsamlı token ve araçlar ile güvenilmeyen metinlerin üretemeyeceği bir yetkilendirme sinyali kullanılmasını öneriyor.
The Hacker News, bot token'ının kapsamı, hizmet hesabı izinleri ve açığın kullanımına dair kanıtlar için Google'a; kavram kanıtı ortamı ve kimlik bilgilerine erişim için ise Pillar Security'ye ulaştı. Haberin yayınlandığı ana kadar her iki taraftan da yanıt gelmemişti.
Saldırı yolu, her yeni bir sorun açıldığında otomatik olarak çalışan halka açık issue-analyze.yml iş akışıyla başladı. Bu iş akışı, ADK_GCP_SA_KEY ile kimlik doğrulaması yapıyor, Google'ın Antigravity kodlama ajanına ADK_TRIAGE_AGENT ve GOOGLE_API_KEY bilgilerini sağlıyor ve oluşturulan analizi bot hesabını kullanarak yorum olarak yayınlıyordu.