
Как низкопривилегированный агент захватил доступ к мейнтейнерским функциям в ADK‑Python
Исследователи Pillar Security зафиксировали первый случай, когда один ИИ‑агент в продакшене использовал другого. Уязвимость обнаружена в репозитории google/adk-python, где поддерживается набор Python‑агентов для Google Agent Development Kit.
В репозитории работают два типа агентов. Низкопривилегированные боты обрабатывают обычные события — PR, Issue, комментарии. Привилегированные агенты запускаются только у мейнтейнеров и могут выполнять команды с полным доступом к репозиторию. Уязвимость позволила первому классу вызвать функции второго, подменив запросы и получив токен мейнтейнера.
Pillar Security продемонстрировали эксплойт, отправив специально сформированный запрос через низкопривилегированный агент. Привилегированный агент выполнил код от имени мейнтейнера, открыв возможность изменения кода, управления ветками и удаления репозитория. Google быстро отозвал уязвимый пакет, обновил политику разграничения прав и рекомендовал пользователям обновить зависимости.



Комментарии 0