Pillar Security a publié une recherche le 3 août 2026 détaillant une nouvelle attaque contre le Kit de développement d'agents open-source de Google pour Python, ciblant spécifiquement les flux de travail au sein du dépôt GitHub gemini-cli. L'exploitation fonctionne en injectant des instructions malveillantes dans un agent AI à faibles privilèges, qui déclenche ensuite un agent plus puissant, réservé aux maintainers, réalisant ce que les chercheurs appellent la première instance réelle d'un agent AI compromettant un autre avec des privilèges élevés.
Le dépôt gemini-cli a enregistré plus de 90 millions de téléchargements.
Comment l'attaque fonctionne réellement
La chaîne d'attaque commence par un problème ou une demande de tirage public sur GitHub contenant une charge utile d'injection de prompt. Gemini-cli utilise des agents IA pour des tâches courantes telles que la classification des problèmes et l'examen des demandes de tirage, et ces agents opèrent à différents niveaux de privilèges. L'agent à faible privilège, celui avec lequel n'importe qui peut interagir en soumettant un problème, est manipulé en premier. Cet agent déclenche ensuite involontairement l'agent de niveau mainteneur, qui possède beaucoup plus d'autorité.
Ces actions incluent l'exfiltration de jetons GitHub dotés de permissions d'écriture pour les pull requests. Avec ces jetons, un attaquant pourrait soumettre des pull requests trompeuses qui semblent porter des approbations légitimes d'IA, un scénario de poison de chaîne d'approvisionnement extrêmement difficile à détecter dans des pipelines CI/CD à évolution rapide.
Pillar Security a publié cette recherche dans le cadre d'une série qu'elle appelle la « Semaine des échappatoires de sandbox ». Google a rapidement corrigé le bogue sous-jacent, mais a refusé d'attribuer une récompense pour signalement de vulnérabilité, en citant la dépendance de l'attaque à l'ingénierie sociale comme raison pour laquelle elle ne répondait pas aux critères de récompense.
Pourquoi cela est plus important qu'un simple bug corrigé
Ce qui est nouveau ici, c’est la montée en privilèges d’agent à agent : un système d’IA utilisé comme tremplin pour compromettre un système plus privilégié. Les hiérarchies de confiance entre agents peuvent être exploitées, tout comme les hiérarchies de confiance entre utilisateurs humains dans les attaques traditionnelles de montée en privilèges.
Le cas gemini-cli cible une chaîne CI/CD, l'infrastructure automatisée qui construit, teste et déploie des logiciels. Compromettre cette couche ne touche pas seulement un seul dépôt — elle affecte tous les projets et utilisateurs en aval qui dépendent des logiciels construits à partir de code contaminé.
Ce que les investisseurs et les développeurs doivent surveiller
Les chercheurs de Pillar Security ont spécifiquement appelé les organisations à repenser leurs architectures de sécurité pour inclure des identités d'agent distinctes, des contrôles d'accès plus stricts et des modèles de menace qui prennent en compte les interactions entre agents.
Les agents opérant dans des dépôts partagés interagissent avec le contenu soumis par le public, ce qui revient à permettre à des entrées non fiables de circuler directement dans des systèmes privilégiés. Résoudre ce problème exige de repenser la façon dont les agents sont déployés, et non simplement de corriger individuellement les vulnérabilités.
