Google heeft drie AI-agentworkflows verwijderd uit de Python-repository van de Agent Development Kit (ADK). Pillar Security toonde aan dat een openbaar GitHub-probleem een triage-agent kon manipuleren om een geprivilegieerde code-fixing-agent te activeren.
De onderzoekers zeiden dat de publieke agent snel in een bericht kon worden geïnjecteerd /adk-issue-fix als adk-bot. Ze identificeerden de bot als een medewerker, zodat deze opmerking voldeed aan de eigenaar, het lid of de medewerker van de bevoorrechte workflow. De vertrouwde botidentiteit werd de autorisatiebrug.
Het team demonstreerde de uitvoering van willekeurige code op de continue integratie (CI) runner en exfiltratie van het persoonlijke toegangstoken (PAT) van de bot. De bevoorrechte baan beschikte ook over een Google API-sleutel en een Google Cloud-serviceaccountreferentie. De door onderzoekers gecontroleerde proof-of-concept-aanvallen identificeren geen in-the-wild exploitatie of een gecompromitteerde ADK-release.
Het blootgestelde onderdeel was de automatisering van de repository, en niet een fout in het gedistribueerde ADK Python-pakket. Voor vergelijkbare repository’s beveelt Pillar afzonderlijke bot-identiteiten, een smaller token- en toolbereik aan, en een autorisatiesignaal dat niet-vertrouwde tekst niet kan genereren.
The Hacker News nam contact op met Google over de reikwijdte van het bottoken, de machtigingen voor serviceaccounts en bewijs van exploitatie, en met Pillar Security over de proof-of-concept-omgeving en toegang tot inloggegevens. Beide reacties waren op het moment van schrijven nog in behandeling.
Het aanvalspad begon in het publiek issue-analyze.yml workflow, die automatisch werd uitgevoerd telkens wanneer een probleem werd geopend. Het is geverifieerd met ADK_GCP_SA_KEYgeleverd ADK_TRIAGE_AGENT En GOOGLE_API_KEY naar de coderingsagent Antigravity van Google en plaatste de gegenereerde analyse als commentaar met behulp van het botaccount.
Een aparte issue-fix.yml werkstroom geluisterd /adk-issue-fix opmerkingen en beperkte uitvoering tot een eigenaar, lid of medewerker. De poort controleerde wie het commando had gepost, niet of een buitenstaander het vertrouwde account erachter had gemanipuleerd.
De geprivilegieerde taak verklaarde schrijftoegang tot problemen, repository-inhoud en pull-aanvragen. Deze instellingen zijn toegepast op de gegenereerde GitHub GITHUB_TOKENniet de ADK_TRIAGE_AGENT PAT de taak die daadwerkelijk wordt gebruikt.

Pillar zei dat de exacte reikwijdte van de PAT niet openbaar was. De taak checkte de repository uit met de PAT, werd geverifieerd bij Google Cloud en voerde de agent uit met de PAT- en API-sleutel in zijn omgeving. De workflow is ontworpen om code te bewerken, een adk-bot fork, duw een tak en open een pull-verzoek. Uit een door een bot gegenereerde pull-request van 4 juni blijkt dat de automatisering in de repository actief was.
De loper verwierp shell-metakarakters en stond alleen commando’s toe waarvan het eerste token was gh of git. Maar het script is ingeschakeld CapabilitiesConfig()waarvan de Antigravity SDK-documentatie van Google zegt dat alle tools worden ingeschakeld, inclusief schrijven. De agent zou daarom een payload kunnen schrijven en een toegestane Git-opdracht deze kunnen laten uitvoeren via een aangepast hook-pad.
De documentatie van Git bevestigt dat hooks uitvoerbare programma’s zijn en zo core.hooksPath kan Git omleiden naar een andere map. De toelatingslijst beperkte de commandosyntaxis, maar het schrijven van bestanden en Git lieten nog steeds een route naar code-uitvoering over.
Openbare artefacten geven niet aan of de PAT rechtstreeks naar de hoofdtak zou kunnen pushen. Pillar zei dat Google vertelde dat het serviceaccount toegang had tot Vertex AI in een speciaal GitHub-beheerproject; bredere toestemmingen werden niet bekendgemaakt. Het rapport van Pillar beschrijft de uitvoering van runners en de blootstelling aan inloggegevens, maar het openbare register geeft niet aan wat de downstream repository of het cloudbereik van die inloggegevens is.
Het rapport beschreef ook een eerdere keten die een vals beoordelingstraject kon creëren via bevoorrechte Gemini-workflows, maar een beheerder moest de pull-aanvraag nog steeds samenvoegen.
Volgens de verwijderingsopdracht van Google verwerkten de workflows niet-vertrouwde problemen en pull-request-inhoud met brede inloggegevens voor de repository. Google verwijderd issue-analyze.yml, issue-fix.ymlEn pr-analyze.yml in een patch waarvan de metadata de auteursdatum van 9 juni 2026 draagt.
Pillar zei dat het op 2 juli had geverifieerd dat de workflows afwezig waren en dat Google bevestigde dat het probleem op 21 juli was opgelost. Bij een controle door The Hacker News op 4 augustus 2026 werd geen van de drie bestandsnamen in de huidige repository gevonden. main-branch werkstroommap.