Google ADK para Python: una cadena de fallos permite ataques entre agentes de IA

Fallos en Google ADK para Python permiten ataques entre agentes de IA mediante inyección de prompts. Riesgos en CI/CD. Google corrigió las vulnerabilidades.

Google ADK para Python: una cadena de fallos permite ataques entre agentes de IA
Vulnerabilidades

Imagen ilustrativa generada con IA

Inyección de prompts desde GitHub contra agentes con distintos privilegios

Pillar Security identificó una cadena de vulnerabilidades en el Agent Development Kit (ADK) for Python de Google, distribuido en el repositorio adk-python.

El ataque comienza con una pull request o una issue de GitHub que contiene instrucciones manipuladas. De este modo, un agente público con privilegios limitados puede influir en un agente interno encargado del mantenimiento.

El segundo agente, dotado de permisos más amplios, puede ser inducido a realizar operaciones no previstas. El problema surge, por tanto, de la delegación automática entre agentes con distintos niveles de confianza, no solo del contenido de una única inyección de prompts.

El riesgo para Gemini, GitHub y las pipelines de CI/CD

La vulnerabilidad afecta a escenarios que utilizan ADK junto con Gemini, Gemini CLI, workflows de GitHub y automatizaciones de CI/CD. El paquete ha superado los 90 millones de descargas.

En un entorno expuesto, esta cadena puede facilitar:

  • la escalada indirecta de privilegios entre agentes;
  • la aprobación o publicación de cambios no autorizados;
  • la ejecución de código malicioso en las pipelines;
  • la vulneración de la cadena de suministro de software.

Un agente público no tiene por qué obtener directamente privilegios administrativos: puede utilizar el agente interno como intermediario operativo.

Pillar Security notificó los fallos a Google a comienzos de junio. La investigación se hizo pública el 4 de agosto. La fuente no indica ninguna puntuación CVSS ni identificadores CVE.

Correcciones y medidas para entornos ADK

Google corrigió las vulnerabilidades el 9 de julio y el 21 de julio. Las organizaciones que utilicen ADK deberían actualizar el paquete a las versiones corregidas y revisar también las dependencias presentes en sus proyectos.

Las principales contramedidas son:

  • separar estrictamente los agentes públicos de los privilegiados;
  • impedir que entradas no confiables generen comandos operativos;
  • exigir aprobaciones manuales antes de activar workflows sensibles;
  • supervisar y validar los eventos de GitHub;
  • aplicar el principio de mínimo privilegio a las pipelines de CI/CD.

La separación de funciones debe complementarse con controles sobre las acciones delegadas: un agente privilegiado no debería considerar automáticamente confiables las instrucciones procedentes de contenido público.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →