沒人繞過權限檢查,是閘門照規則放行的:Google ADK 的 AI agent 互相提權事件
Pillar Security 在 8 月 3 日公開了一份研究,內容是 Google adk-python 儲存庫裡的兩條攻擊路徑。兩條的結構相同:一個公開面向的 AI agent,能被外部文字操縱去產生足以觸發更高權限 workflow 的留言。Google 在 7 月 21 日確認問題已修復,issue-analyze.yml、issue-fix.yml、pr-analyze.yml 都已從儲存庫移除。 先把界線劃清楚,因為這件事很容易被寫成比實際更聳動的版本:這是研究者在協調揭露下完成的概念驗證,沒有證據顯示真的有人拿它攻擊過 Google,也沒有惡意程式碼因此進到 ADK 的發行版本。 以下若沒有特別說明,研究者的操作都是在他們重建的 PoC 環境裡完成的。 兩條路徑先各給一行: 鏈一(信任偽造):PR 描述裡的注入 → pr-triage.yml 的 agent 以 adk-bot 身分貼出 @gemini-cli 留言 → gemini-dispatch.yml 路由 → gemini-invoke.yml 帶著攻擊者的提示執行。 鏈二(RCE 與憑證外洩):is...




