Google премахна три работни процеса (workflows) с изкуствен интелект от своето Python хранилище за пакета Agent Development Kit (ADK). Изследователи от Pillar Security демонстрираха, че публичен GitHub тикет (issue) може да манипулира триажен агент (triage agent), карайки го да задейства друг, привилегирован агент за коригиране на код.
Според изследователите публичният агент може да бъде компрометиран чрез инжектиране на инструкции (prompt injection), което да го накара да публикува коментар „/adk-issue-fix“ от името на профила adk-bot. Тъй като този бот е идентифициран като сътрудник (collaborator) в хранилището, неговият коментар успешно преминава защитната бариера на привилегирования работен процес, изискващ права на собственик, член или сътрудник. По този начин довереният профил на бота се превръща в мост за неразрешена оторизация.
Екипът демонстрира изпълнение на произволен код върху машината за непрекъсната интеграция (CI runner) и извличане на личния токен за достъп (PAT) на бота. Привилегированата задача е съдържала също Google API ключ и идентификационни данни за сервизен акаунт в Google Cloud. Атаките за доказване на концепцията (proof-of-concept), контролирани от изследователите, не разкриват реални злоупотреби в реална среда или компрометирана версия на ADK.
Уязвимият компонент е бил автоматизацията на самото хранилище, а не дефект в разпространявания Python пакет ADK. За подобни хранилища Pillar препоръчва използването на отделни идентичности за различните ботове, по-тесен обхват на токените и инструментите, както и сигнал за оторизация, който не може да бъде генериран от неподписан или външен текст.
Атаката започва в публичния работен процес issue-analyze.yml, който се стартира автоматично при отваряне на нов тикет. Той се автентикира с ключа ADK_GCP_SA_KEY, предоставя агента ADK_TRIAGE_AGENT и GOOGLE_API_KEY на кодиращия агент Antigravity на Google и публикува генерирания анализ като коментар чрез профила на бота.
Отделен работен процес issue-fix.yml следи за коментари, съдържащи „/adk-issue-fix“, и ограничава изпълнението им до собственик, член или сътрудник. Проверката обаче контролира само кой е публикувал командата, без да отчита дали външен атакуващ е манипулирал доверения акаунт зад нея.
Скриптът е активирал конфигурацията CapabilitiesConfig(), която според документацията на Google Antigravity SDK включва всички инструменти, включително тези за запис. Поради това агентът е можел да запише злонамерен код и да накара разрешена Git команда да го изпълни чрез персонализиран път за куки (hooks).
В крайна сметка Google изтри работните процеси issue-analyze.yml, issue-fix.yml и pr-analyze.yml с корекция за сигурност от 9 юни 2026 г. От Pillar потвърдиха, че процесите липсват в хранилището към началото на юли.