Google ADK pour Python : une chaîne de failles permet des attaques entre agents IA
Découvrez les failles dans Google ADK pour Python permettant des attaques entre agents IA via GitHub. Risques pour Gemini et CI/CD, correctifs applicables.
Image d’illustration générée par IA
Injection de prompt depuis GitHub contre des agents aux privilèges différents
Pillar Security a découvert une chaîne de vulnérabilités dans l’Agent Development Kit (ADK) for Python de Google, distribué dans le dépôt adk-python.
L’attaque commence par une pull request ou une issue GitHub contenant des instructions manipulées. Un agent public disposant de privilèges limités peut ainsi influencer un agent interne chargé de la maintenance.
Le second agent, doté d’autorisations plus étendues, peut être amené à effectuer des opérations non prévues. Le problème tient donc à la délégation automatisée entre agents présentant des niveaux de confiance différents, et pas uniquement au contenu de l’injection de prompt.
Le risque pour Gemini, GitHub et les pipelines CI/CD
La vulnérabilité concerne les environnements utilisant l’ADK avec Gemini, Gemini CLI, les workflows GitHub et les automatisations CI/CD. Le package a dépassé les 90 millions de téléchargements.
Dans un environnement exposé, cette chaîne peut faciliter :
- l’escalade indirecte des privilèges entre agents ;
- l’approbation ou la publication de modifications non autorisées ;
- l’exécution de code malveillant dans les pipelines ;
- la compromission de la chaîne d’approvisionnement logicielle.
Un agent public n’a pas nécessairement besoin d’obtenir directement des privilèges administratifs : il peut exploiter l’agent interne comme intermédiaire opérationnel.
Pillar Security a signalé les failles à Google début juin. La recherche a été rendue publique le 4 août. La source ne mentionne ni score CVSS ni identifiants CVE.
Correctifs et mesures pour les environnements ADK
Google a corrigé les vulnérabilités les 9 et 21 juillet. Les utilisateurs de l’ADK doivent mettre à jour le package vers les versions corrigées et vérifier également les dépendances présentes dans leurs projets.
Les principales contre-mesures sont les suivantes :
- séparer strictement les agents publics des agents privilégiés ;
- empêcher les entrées non fiables de générer des commandes opérationnelles ;
- exiger une validation manuelle avant d’activer des workflows sensibles ;
- surveiller et valider les événements GitHub ;
- appliquer le principe du moindre privilège aux pipelines CI/CD.
La séparation des rôles doit s’accompagner de contrôles sur les actions déléguées : un agent privilégié ne devrait pas considérer automatiquement comme fiables les instructions provenant de contenus publics.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




