Attaque agent à agent sur Gemini expose des secrets et permet la manipulation de pull requests

iconCryptoBriefing
Partager
AI summary iconRésumé
Une nouvelle faille de sécurité dans le dépôt gemini-cli de Google, révélée par Pillar Security le 3 août 2026, permet aux attaquants d’injecter des commandes malveillantes via un agent IA à faibles privilèges. Cela déclenche un agent mainteneur pour fuiter des jetons GitHub et soumettre des pull requests falsifiées. Le dépôt a été téléchargé plus de 90 millions de fois. Google a corrigé le problème, mais a refusé une récompense de bug, en blâmant l’ingénierie sociale. Les traders surveillant les altcoins à suivre pourraient observer des répercussions alors que l’indice peur et avidité réagit aux vulnérabilités open source.

Pillar Security a publié une recherche le 3 août 2026 détaillant une nouvelle attaque contre le Kit de développement d'agents open-source de Google pour Python, ciblant spécifiquement les flux de travail au sein du dépôt GitHub gemini-cli. L'exploitation fonctionne en injectant des instructions malveillantes dans un agent AI à faibles privilèges, qui déclenche ensuite un agent plus puissant, réservé aux maintainers, réalisant ce que les chercheurs appellent la première instance réelle d'un agent AI compromettant un autre avec des privilèges élevés.

Le dépôt gemini-cli a enregistré plus de 90 millions de téléchargements.

Comment l'attaque fonctionne réellement

La chaîne d'attaque commence par un problème ou une demande de tirage public sur GitHub contenant une charge utile d'injection de prompt. Gemini-cli utilise des agents IA pour des tâches courantes telles que la classification des problèmes et l'examen des demandes de tirage, et ces agents opèrent à différents niveaux de privilèges. L'agent à faible privilège, celui avec lequel n'importe qui peut interagir en soumettant un problème, est manipulé en premier. Cet agent déclenche ensuite involontairement l'agent de niveau mainteneur, qui possède beaucoup plus d'autorité.

Publicité

Ces actions incluent l'exfiltration de jetons GitHub dotés de permissions d'écriture pour les pull requests. Avec ces jetons, un attaquant pourrait soumettre des pull requests trompeuses qui semblent porter des approbations légitimes d'IA, un scénario de poison de chaîne d'approvisionnement extrêmement difficile à détecter dans des pipelines CI/CD à évolution rapide.

Pillar Security a publié cette recherche dans le cadre d'une série qu'elle appelle la « Semaine des échappatoires de sandbox ». Google a rapidement corrigé le bogue sous-jacent, mais a refusé d'attribuer une récompense pour signalement de vulnérabilité, en citant la dépendance de l'attaque à l'ingénierie sociale comme raison pour laquelle elle ne répondait pas aux critères de récompense.

Pourquoi cela est plus important qu'un simple bug corrigé

Ce qui est nouveau ici, c’est la montée en privilèges d’agent à agent : un système d’IA utilisé comme tremplin pour compromettre un système plus privilégié. Les hiérarchies de confiance entre agents peuvent être exploitées, tout comme les hiérarchies de confiance entre utilisateurs humains dans les attaques traditionnelles de montée en privilèges.

Le cas gemini-cli cible une chaîne CI/CD, l'infrastructure automatisée qui construit, teste et déploie des logiciels. Compromettre cette couche ne touche pas seulement un seul dépôt — elle affecte tous les projets et utilisateurs en aval qui dépendent des logiciels construits à partir de code contaminé.

Ce que les investisseurs et les développeurs doivent surveiller

Les chercheurs de Pillar Security ont spécifiquement appelé les organisations à repenser leurs architectures de sécurité pour inclure des identités d'agent distinctes, des contrôles d'accès plus stricts et des modèles de menace qui prennent en compte les interactions entre agents.

Les agents opérant dans des dépôts partagés interagissent avec le contenu soumis par le public, ce qui revient à permettre à des entrées non fiables de circuler directement dans des systèmes privilégiés. Résoudre ce problème exige de repenser la façon dont les agents sont déployés, et non simplement de corriger individuellement les vulnérabilités.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.