Google uklonio tri ADK radna toka posle demonstracije napada kroz GitHub issue

Google je iz Python repozitorijuma svog Agent Development Kit-a uklonio tri AI radna toka — issue-analyze.yml, issue-fix.yml i pr-analyze.yml — pošto je Pillar Security pokazao da javni GitHub issue može da navede trijažnog agenta da aktivira privilegovanog agenta za izmenu koda. Dokaz koncepta obuhvatio je izvršavanje proizvoljnog koda na CI runneru i izvlačenje ličnog pristupnog tokena bota.
Istraživači nisu utvrdili zloupotrebu u stvarnim napadima niti kompromitovano izdanje ADK-a. Problem je bio u automatizaciji repozitorijuma, a ne u distribuiranom ADK Python paketu. Privilegovani posao imao je i Google API ključ i akreditiv servisnog naloga za Google Cloud, ali javni podaci ne utvrđuju njihov širi domet.
Kako je pouzdani bot postao most za autorizaciju
Tok issue-analyze.yml automatski se pokretao pri otvaranju issue-a. Autentifikovao se pomoću ADK_GCP_SA_KEY, prosleđivao ADK_TRIAGE_AGENT i GOOGLE_API_KEY agentu Antigravity, a zatim objavljivao generisanu analizu kao komentar naloga adk-bot.
Napadački tekst mogao je prompt injectionom da navede javnog agenta da kao adk-bot objavi komandu /adk-issue-fix. Odvojeni tok issue-fix.yml prihvatao je tu komandu samo od vlasnika, člana ili saradnika. Provera je, međutim, gledala ko je objavio komentar, a ne da li je spoljašnji korisnik manipulisao pouzdanim nalogom.
Ovaj obrazac podseća na slučaj agenta OpenAI i napada na Hugging Face, gde privilegije i dostupni akreditivi takođe proširuju posledice ponašanja AI agenta izvan prvobitno zamišljenog zadatka.
Zašto ograničenje komandi nije zaustavilo izvršavanje koda
Privilegovani posao imao je pravo pisanja u issue-e, sadržaj repozitorijuma i pull requestove. Ta podešavanja odnosila su se na GitHubov GITHUB_TOKEN, dok je posao za checkout koristio PAT agenta ADK_TRIAGE_AGENT, čiji tačan opseg nije javno poznat.
Runner je odbijao shell metakaraktere i dopuštao samo komande čiji je prvi token gh ili git. Ipak, uključeni CapabilitiesConfig() omogućavao je sve alate Antigravity SDK-a, uključujući pisanje. Agent je zato mogao da upiše payload i podesi Gitovu opciju core.hooksPath, pa da dozvoljena Git komanda pokrene izvršnu hook datoteku.
Automatizacija je bila osmišljena da menja kod, napravi fork naloga adk-bot, pošalje granu i otvori pull request. Botov pull request od 4. juna potvrđuje da je sistem radio, ali javni artefakti ne pokazuju da li je PAT mogao neposredno da piše u glavnu granu. Pillar navodi da je servisni nalog imao pristup Vertex AI-ju u posebnom projektu za upravljanje GitHubom.
Praktične mere za poslovne repozitorijume
Googleov commit o uklanjanju navodi da su tokovi obrađivali nepouzdan sadržaj issue-a i pull requestova uz široke akreditive repozitorijuma. Metapodaci zakrpe nose datum 9. jun 2026, Pillar je odsustvo tokova potvrdio 2. jula, a Google zatvaranje problema 21. jula.
Poslovni zaključak je jasan: komentar pouzdanog bota ne treba tretirati kao samostalan dokaz ovlašćenja ako sadržaj može da oblikuje spoljni korisnik. Bot identitete treba razdvojiti, opseg tokena i alata svesti na minimum, a privilegovane tokove vezati za autorizacioni signal koji nepouzdan tekst ne može da generiše.

