Google ADK für Python: Eine Angriffskette ermöglicht Attacken zwischen KI-Agenten
Schwachstellenkette im Google ADK für Python erlaubt Angriffe zwischen KI-Agenten via GitHub. Risiken für CI/CD und Maßnahmen von Google.
Illustration mit KI erzeugt
Prompt-Injection über GitHub gegen Agenten mit unterschiedlichen Berechtigungen
Pillar Security hat eine Schwachstellenkette im Agent Development Kit (ADK) for Python von Google entdeckt, das im Repository adk-python veröffentlicht wird.
Der Angriff beginnt mit einem manipulierten Inhalt in einem Pull Request oder GitHub-Issue. Ein öffentlicher Agent mit eingeschränkten Rechten kann dadurch einen internen Agenten beeinflussen, der für Wartungsaufgaben zuständig ist.
Der zweite Agent verfügt über weitreichendere Berechtigungen und kann dazu gebracht werden, unerwartete Aktionen auszuführen. Das Problem liegt somit nicht nur in der einzelnen Prompt-Injection, sondern vor allem in der automatischen Delegation zwischen Agenten mit unterschiedlichen Vertrauensstufen.
Das Risiko für Gemini, GitHub und CI/CD-Pipelines
Die Schwachstellen betreffen Szenarien, in denen das ADK zusammen mit Gemini, Gemini CLI, GitHub-Workflows und CI/CD-Automatisierungen eingesetzt wird. Das Paket wurde mehr als 90 Millionen Mal heruntergeladen.
In einer entsprechend exponierten Umgebung kann die Angriffskette Folgendes ermöglichen:
- indirekte Rechteausweitung zwischen Agenten;
- Genehmigung oder Veröffentlichung nicht autorisierter Änderungen;
- Ausführung von Schadcode in Pipelines;
- Kompromittierung der Software-Lieferkette.
Ein öffentlicher Agent muss sich die administrativen Rechte nicht direkt verschaffen: Er kann den internen Agenten als operativen Vermittler missbrauchen.
Pillar Security meldete die Schwachstellen Anfang Juni an Google. Die Forschungsergebnisse wurden am 4. August veröffentlicht. Die Quelle nennt weder einen CVSS-Score noch CVE-Kennungen.
Sicherheitsupdates und Maßnahmen für ADK-Umgebungen
Google behob die Schwachstellen am 9. Juli und am 21. Juli. ADK-Nutzer sollten das Paket auf die korrigierten Versionen aktualisieren und außerdem die in ihren Projekten verwendeten Abhängigkeiten überprüfen.
Zu den wichtigsten Gegenmaßnahmen gehören:
- öffentliche und privilegierte Agenten strikt voneinander trennen;
- verhindern, dass nicht vertrauenswürdige Eingaben operative Befehle erzeugen;
- vor der Aktivierung sensibler Workflows manuelle Genehmigungen verlangen;
- GitHub-Ereignisse überwachen und validieren;
- das Prinzip der geringsten Berechtigungen auf CI/CD-Pipelines anwenden.
Die Trennung der Rollen muss durch Kontrollen für delegierte Aktionen ergänzt werden: Ein privilegierter Agent sollte Anweisungen aus öffentlichen Inhalten nicht automatisch als vertrauenswürdig behandeln.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




