Ipinahayag ng Pillar Security ang pananaliksik noong Agosto 3, 2026, na naglalaman ng isang bagong pag-atake laban sa open-source na Agent Development Kit ng Google para sa Python, na partikular na tumutok sa mga workflow sa loob ng gemini-cli GitHub repository. Ang exploit ay gumagana sa pamamagitan ng pagpapalit ng masasamang utos sa isang AI agent na may mababang pribilehiyo, na pagkatapos ay nagpapalabas ng mas makapangyarihan, maintainer-only na agent, at nagpapalabas ng anumang tinatawag ng mga mananaliksik bilang ang unang totoong pangyayari kung saan isang AI agent ay nagkompromiso sa isa pa na may mataas na pribilehiyo.
Ang gemini-cli repository ay nakarehistro ng higit sa 90 milyong pag-download.
Paano gumagana ang pag-atake
Ang serye ng pag-atake ay nagsisimula sa isang pampublikong GitHub issue o pull request na may prompt injection payload. Gumagamit ang Gemini-cli ng AI agents para sa karaniwang gawain tulad ng issue triaging at pull request review, at ang mga agent na ito ay gumagana sa iba’t ibang antas ng pribilehiyo. Ang low-privilege agent, ang isa na maaaring iinteraktuhan ng sinuman sa pamamagitan ng pag-file ng issue, ay unang pinipigilan. Pagkatapos, ang agent na ito ay nagsasagawa nang walang kaalaman ng maintainer-level agent, na may mas malaking awtoridad.
Ang mga aksyong ito ay kasama ang pag-exfiltrate ng GitHub tokens na may mga pahintulot sa pag-write ng pull request. Gamit ang mga token na ito, maaaring magsumite ang isang attacker ng mga deceptibong pull request na tila may legitimo na AI review approvals, isang supply chain poisoning scenario na lubos na mahirap matuklasan sa mabilis na galaw na CI/CD pipelines.
Ipinakalabas ng Pillar Security ang pananaliksik na ito bilang bahagi ng isang serye na tinatawag nilang “Week of Sandbox Escapes.” Mabilis na nila pinatch ng Google ang pangunahing bug, ngunit tumanggi na maglabas ng bug bounty reward, at sinabi na ang pag-atake ay nakabatay sa social engineering kaya ito ay nasa labas ng mga kriteryo ng bounty.
Bakit mas malaki ito kaysa sa isang pinatchang bug
Ang bagong bagay dito ay ang pagtaas mula sa agent patungo sa agent: ang paggamit ng isang AI system bilang hakbang upang kompromiso ang isang mas may-privilege na isa. Maaaring pagsamantalan ang mga hierarkiya ng pagkakatiwala sa pagitan ng mga agent tulad ng pagkakatiwala sa pagitan ng mga human user sa tradisyonal na mga pag-atake sa pagtaas ng pribilehiyo.
Ang gemini-cli case ay nakatuon sa isang CI/CD pipeline, ang automated na infrastraktura na nagbuo, nagtetest, at nagde-deploy ng software. Ang pag-compromise sa layer na ito ay hindi lang nakakaapekto sa isang repository—kundi sa lahat ng mga proyektong sunod-sunod at gumagamit na nakadepende sa software na gawa mula sa tainted code.
Ano ang dapat panatagin ng mga investor at developer
Tinawag ng mga researcher ng Pillar Security ang mga organisasyon na muling isipin ang kanilang mga arkitektura ng seguridad upang isama ang mga natatanging identidad ng agent, mas mahigpit na pagkontrol sa pag-access, at mga modelo ng banta na tumatanggap sa interaksyon sa pagitan ng agent.
Ang mga agent na gumagana sa mga shared repository ay nakikipag-ugnayan sa mga nilalaman na isinumite ng publiko, na functionally katumbas ng pagpapahintulot na dumaloy ang hindi mapipigilang input diretso sa mga may-privilege na sistema. Ang pagpapabuti nito ay nangangailangan ng pagbabalik-tanaw sa paraan ng pag-deploy ng mga agent, hindi lamang ang pagpapabuti ng mga indibidwal na vulnerabilities.
