Уязвимость в Google ADK позволяет хакерам манипулировать ИИ-ботами

Дата публикации: 05.08.2026

Специалисты компании Pillar Security выявили принципиально новый класс кибератак, который становится возможен в эпоху развития ИИ-агентов. Обнаруженная в открытом репозитории Google ADK уязвимость демонстрирует, насколько расширилась поверхность атак для киберпреступников.

Как работает атака на ИИ-ботов

Проблема кроется в неправильной изоляции двух автоматизированных агентов с разными уровнями доступа, которые делили один предел доверия. Публичный бот с ограниченными правами активировался при создании пользователем Pull Request или открытии Issue. Внутренний агент с расширенными привилегиями мог работать только от имени разработчиков-мейнтейнеров.

Хакер использовал метод prompt injection — внедрение вредоносных команд в текст — чтобы заставить публичного бота сгенерировать специальный служебный тег наподобие @gemini-cli. Система воспринимала публичного бота как учетную запись с правами сотрудника проекта, поэтому команда считалась легитимной.

В результате активировался высокопривилегированный бот, который мог считывать токены доступа, видоизменять комментарии и выполнять другие действия в среде CI/CD.

Что сделала Google и какие выводы делают эксперты

Американская компания заблокировала уязвимость в своем репозитории, однако отказала в выплате вознаграждения по программе Bug Bounty. Google пояснила, что для успешной реализации атаки требуются элементы социальной инженерии и финальное одобрение мейнтейнером.

Исследователи Pillar Security акцентируют внимание на том, что простая изоляция сред выполнения больше не обеспечивает необходимый уровень защиты. Каждый ИИ-агент должен получить собственную цифровую идентичность с четко ограниченными правами доступа к ресурсам. Это исключит возможность использования одного бота для обхода системы авторизации другого.

Курс валют
Загрузка...