Lühidalt: Avalikes pull request’ides ja probleemiteadetes peidetud viipasüstid suutsid Google’i ADK repositooriumis panna agendid käivitama privilegeeritud GitHubi töövooge, mis võimaldas manipuleerida ülevaatusi ja paljastada juurdepääsuandmeid.
Pillar Security turvateadlased tõestasid Agent Development Kiti (ADK) Pythoni versiooni GitHubi töövoogudes kahte ründeteed, mille kaudu avalikult ligipääsetavad tehisintellekti agendid said käivitada rohkemate õigustega automatiseeritud protsesse. Mõjutatud olid pull request’ide ülevaatused ja juurdepääs mandaatidele.
Esimeses ründetees kasutas Pillar Security ära triaažiagenti, mis analüüsib väliste kaastöötajate pull request’e ja postitab vastuseid kontolt “adk-bot” – kontolt, millel on repositooriumile kaastöötaja (collaborator) õigused. Pull request’i sisse põimitud manipulatiivsete juhiste abil õnnestus agenti panna postitama käsku “@gemini-cli”, käivitades sellega töövoo, mis oli tegelikult mõeldud usaldusväärsetele kasutajatele. See töövoog võimaldas käskude käivitamist CI-käitusümbruse (CI runner) sees. Kuigi vastav GitHubi token ei võimaldanud koodi lükata (push), oli sellel kirjutusõigus probleemiteadetele ja pull request’idele. Pillari andmetel oli selle abil võimalik muuta hooldajate kommentaare, postitada heakskiitev ülevaatus kontolt “github-actions[bot]” ning eemaldada legitiimne ülevaatuse taotlus – nii näis manipuleeritud pull request ühendamiskõlblik (mergeable). Pillar taasesitas selle ründeahela oma testkeskkonnas; hooldaja pidi ühendamise siiski ise käsitsi lõpule viima. Aruande kohaselt tugevdas Google seejärel repositooriumi turvalisust.
Teise, eraldiseisva ründetee leidis Pillar uuemates Antigravity-põhise agendi töövoogudes. Avalikus probleemiteates peituv viipasüst suutis panna analüüsiagendi postitama käsu, mis käivitab usaldusväärsetele repositooriumi kasutajatele mõeldud parandustöövoo (fixing workflow). See töövoog pidi piirama agendi tegevuse Giti ja GitHubi käskudega, kuid Pillar näitas, et Giti kaudu oli sellegipoolest võimalik käivitada suvalist koodi. Teadlased tõendasid, et adk-boti isikliku juurdepääsutoken’i (personal access token) sai käitusümbrusest ekstraheerida ründajate kontrollitavasse serverisse; lisaks oli töövool ligipääs Google Cloud teenusekonto võtmele (service account key). Pillar kinnitas 2. juulil, et vastavad töövood eemaldati; Google teatas teadlastele 21. juulil, et teine probleem on lahendatud.
Pillar nimetab avastust “esimeseks praktiliseks reaalmaailma agendist-agenti ärakasutamise juhtumiks” toimivas mitme agendiga süsteemis. Sanchit Vir Gogia, Greyhound Researchi pea-analüütik, peab aluseks olevaid nõrkusi küll tuntuks, kuid näeb nende koosmõjus põhjust hinnata ümber, kuidas volitused agendipõhistes süsteemides liiguvad: “Loomulik keel on saanud osaks autoriseerimisteest.” Agendi mõjuulatust ei tuleks seega mõõta ainult talle määratud tööriistade järgi, vaid ka selle järgi, milliseid suuremate õigustega süsteeme tema väljundid saavad käivitada või mõjutada.
Sakshi Grover, IDC Asia Pacific Cybersecurity Servicesi vanemuuringujuht, soovitab IT-turbejuhtidel (CISO) hinnata selliste riskide olulisust kolme küsimuse abil: Millised agendid töötlevad ebausaldusväärset sisu, näiteks pull request’e, probleemiteateid, e-kirju, tugipileteid või väliseid dokumente? Kas nende agentide väljund saab otseselt või kaudselt käivitada teist agenti või töövoogu, millel on suuremad õigused? Ning milline on osalevate identiteetide, mandaatide ja tööriistade maksimaalne tegelik võimekus? Grover märgib, et olemasolevad vahendid nagu IAM, PAM, CIEM ja rakendusturbe tööriistad suudavad küll tuvastada üksikuid identiteete, õigusi ja ebaturvalisi töövoo konfiguratsioone, kuid sageli ei märka, et need komponendid moodustavad koos ühe sündmuspõhise delegeerimistee. Gogia võtab selle kokku: inventuur dokumenteerib, mis eksisteerib – delegeerimiskaardistus dokumenteerib, mis võib juhtuda. Turvameeskonnad peaksid jälgima väliseid sisendeid alates hetkest, mil need jõuavad agendini, kuni iga järgneva tegevuseni, mis sellest võib tuleneda.
Allikas: www.csoonline.com · Avaldatud 4. augustil 2026
Lumi AI News — tehisintellekti abiga kureerimine vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.