Google ADK pour Python : une chaîne de failles permet des attaques entre agents IA

Découvrez les failles dans Google ADK pour Python permettant des attaques entre agents IA via GitHub. Risques pour Gemini et CI/CD, correctifs applicables.

Google ADK pour Python : une chaîne de failles permet des attaques entre agents IA
Vulnérabilités

Image d’illustration générée par IA

Injection de prompt depuis GitHub contre des agents aux privilèges différents

Pillar Security a découvert une chaîne de vulnérabilités dans l’Agent Development Kit (ADK) for Python de Google, distribué dans le dépôt adk-python.

L’attaque commence par une pull request ou une issue GitHub contenant des instructions manipulées. Un agent public disposant de privilèges limités peut ainsi influencer un agent interne chargé de la maintenance.

Le second agent, doté d’autorisations plus étendues, peut être amené à effectuer des opérations non prévues. Le problème tient donc à la délégation automatisée entre agents présentant des niveaux de confiance différents, et pas uniquement au contenu de l’injection de prompt.

Le risque pour Gemini, GitHub et les pipelines CI/CD

La vulnérabilité concerne les environnements utilisant l’ADK avec Gemini, Gemini CLI, les workflows GitHub et les automatisations CI/CD. Le package a dépassé les 90 millions de téléchargements.

Dans un environnement exposé, cette chaîne peut faciliter :

  • l’escalade indirecte des privilèges entre agents ;
  • l’approbation ou la publication de modifications non autorisées ;
  • l’exécution de code malveillant dans les pipelines ;
  • la compromission de la chaîne d’approvisionnement logicielle.

Un agent public n’a pas nécessairement besoin d’obtenir directement des privilèges administratifs : il peut exploiter l’agent interne comme intermédiaire opérationnel.

Pillar Security a signalé les failles à Google début juin. La recherche a été rendue publique le 4 août. La source ne mentionne ni score CVSS ni identifiants CVE.

Correctifs et mesures pour les environnements ADK

Google a corrigé les vulnérabilités les 9 et 21 juillet. Les utilisateurs de l’ADK doivent mettre à jour le package vers les versions corrigées et vérifier également les dépendances présentes dans leurs projets.

Les principales contre-mesures sont les suivantes :

  • séparer strictement les agents publics des agents privilégiés ;
  • empêcher les entrées non fiables de générer des commandes opérationnelles ;
  • exiger une validation manuelle avant d’activer des workflows sensibles ;
  • surveiller et valider les événements GitHub ;
  • appliquer le principe du moindre privilège aux pipelines CI/CD.

La séparation des rôles doit s’accompagner de contrôles sur les actions déléguées : un agent privilégié ne devrait pas considérer automatiquement comme fiables les instructions provenant de contenus publics.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →