पिलर सिक्योरिटी ने 3 अगस्त, 2026 को एक नवीन हमले की शोध रिपोर्ट प्रकाशित की, जिसमें Google के Python के लिए ओपन-सोर्स एजेंट डेवलपमेंट किट पर हमला विस्तार से बताया गया है, विशेष रूप से gemini-cli GitHub रिपॉजिटरी के भीतर के वर्कफ्लो को लक्षित करते हुए। यह दुरुपयोग एक कम अधिकारों वाले AI एजेंट में दुर्भावनापूर्ण निर्देशों को इंजेक्ट करके काम करता है, जो फिर एक अधिक शक्तिशाली, केवल मेंटेनर-केवल एजेंट को ट्रिगर करता है, जिससे शोधकर्ता एक AI एजेंट द्वारा दूसरे AI एजेंट को उच्चतर अधिकारों के साथ सुरक्षा उल्लंघन करने का पहला वास्तविक-दुनिया का मामला कहते हैं।
gemini-cli रिपॉजिटरी ने 90 मिलियन से अधिक डाउनलोड दर्ज किए हैं।
आक्रमण वास्तव में कैसे काम करता है
हमले की श्रृंखला एक सार्वजनिक GitHub समस्या या पुल अनुरोध से शुरू होती है, जिसमें प्रॉम्प्ट इंजेक्शन पेलोड शामिल होता है। Gemini-cli नियमित कार्यों जैसे समस्या वर्गीकरण और पुल अनुरोध समीक्षा के लिए AI एजेंट्स का उपयोग करता है, और ये एजेंट्स विभिन्न प्रविष्टि स्तरों पर कार्य करते हैं। कम प्रविष्टि वाला एजेंट, जिससे कोई भी समस्या दर्ज करके बातचीत कर सकता है, पहले हेरफेर किया जाता है। फिर यह एजेंट अनजाने में मेंटेनर-स्तर के एजेंट को ट्रिगर करता है, जिसके पास काफी अधिक अधिकार होते हैं।
इन कार्यों में GitHub टोकन का निकास शामिल है जिनमें पुल-रिक्वेस्ट लिखने की अनुमति होती है। इन टोकन के साथ, एक हमलावर छलपूर्ण पुल-रिक्वेस्ट जमा कर सकता है जो मानक AI समीक्षा अनुमोदन लगते हैं, एक सप्लाई चेन विषैला करने का परिदृश्य जिसे तेजी से चल रहे CI/CD पाइपलाइन में पहचानना अत्यंत कठिन होगा।
पिल्लर सिक्योरिटी ने इस शोध को अपने "सैंडबॉक्स एस्केप्स का सप्ताह" नामक श्रृंखला के हिस्से के रूप में जारी किया। गूगल ने नीचे की बग को जल्दी से पैच कर दिया, लेकिन सामाजिक इंजीनियरिंग पर हमले की निर्भरता को कारण बताते हुए बग बाउंटी पुरस्कार जारी करने से इंकार कर दिया, क्योंकि यह बाउंटी मानदंडों के बाहर था।
क्योंकि यह एक बंद हुए बग से बड़ी बात है
यहाँ नया क्या है वह है एजेंट-से-एजेंट उन्नयन: एक AI प्रणाली का उपयोग एक अधिक अधिकारों वाली प्रणाली को दुरुपयोग करने के लिए एक कदम के रूप में किया जाता है। एजेंट्स के बीच विश्वास के हाइरार्की का दुरुपयोग पारंपरिक अधिकार उन्नयन हमलों में मानव उपयोगकर्ताओं के बीच विश्वास के हाइरार्की की तरह किया जा सकता है।
gemini-cli केस CI/CD पाइपलाइन को लक्षित करता है, जो सॉफ्टवेयर को बनाने, परीक्षण करने और डिप्लॉय करने वाली स्वचालित बुनियादी ढांचा है। इस स्तर को कम्प्रोमाइज करने से केवल एक ही रिपॉजिटरी प्रभावित नहीं होती—बल्कि दूषित कोड से बनाए गए सॉफ्टवेयर पर निर्भर हर निचले स्तर की प्रोजेक्ट और उपयोगकर्ता प्रभावित होते हैं।
जो निवेशक और विकासक देखने की आवश्यकता रखते हैं
पिलर सुरक्षा शोधकर्ताओं ने विशेष रूप से संगठनों को अपनी सुरक्षा आर्किटेक्चर को पुनर्विचार करने के लिए कहा, ताकि इसमें अलग-अलग एजेंट पहचानें, अधिक कठोर एक्सेस नियंत्रण, और एजेंट-से-एजेंट बातचीत को ध्यान में रखते हुए खतरा मॉडल शामिल किए जा सकें।
साझा भंडार में कार्यरत एजेंट जनता द्वारा जमा किए गए सामग्री के साथ बातचीत करते हैं, जो अविश्वसनीय इनपुट को प्राविलेज्ड सिस्टम में सीधे प्रवाहित करने के समान है। इसका समाधान केवल व्यक्तिगत दुर्बलताओं को ठीक करने से नहीं, बल्कि एजेंट्स के डिप्लॉयमेंट के तरीके को पुनः सोचने से संभव है।
