Pillar Security menerbitkan penelitian pada 3 Agustus 2026, yang merinci serangan baru terhadap Agent Development Kit open-source Google untuk Python, khususnya menargetkan alur kerja di dalam repositori GitHub gemini-cli. Eksploit ini bekerja dengan menyisipkan instruksi jahat ke dalam agen AI berhak rendah, yang kemudian memicu agen yang lebih kuat, hanya dapat diakses oleh pemelihara, melakukan apa yang para peneliti sebut sebagai kasus nyata pertama di mana satu agen AI mengkompromikan agen lain dengan hak istimewa yang ditingkatkan.
Repo gemini-cli telah mencatat lebih dari 90 juta unduhan.
Bagaimana serangan tersebut sebenarnya bekerja
Rantai serangan dimulai dengan isu GitHub publik atau pull request yang mengandung payload prompt injection. Gemini-cli menggunakan agen AI untuk tugas rutin seperti pengklasifikasian isu dan tinjauan pull request, dan agen-agen ini beroperasi pada tingkat priviledge yang berbeda. Agen berpriviledge rendah, yang dapat diinteraksi siapa pun dengan mengajukan isu, dimanfaatkan terlebih dahulu. Agen tersebut kemudian tanpa sengaja memicu agen tingkat pemelihara, yang memiliki otoritas jauh lebih besar.
Tindakan-tindakan tersebut mencakup ekstraksi token GitHub yang membawa izin penulisan pull-request. Dengan token tersebut, penyerang dapat mengirimkan pull-request yang menyesatkan yang tampaknya memiliki persetujuan tinjauan AI yang sah, sebuah skenario keracunan rantai pasokan yang akan sangat sulit dideteksi di pipeline CI/CD yang bergerak cepat.
Pillar Security merilis penelitian ini sebagai bagian dari serangkaian yang disebut "Minggu Pelarian Sandbox." Google segera memperbaiki bug mendasarnya, tetapi menolak memberikan hadiah bug, dengan alasan serangan tersebut bergantung pada rekayasa sosial sehingga tidak memenuhi kriteria hadiah.
Mengapa ini lebih besar daripada satu bug yang telah diperbaiki
Yang baru di sini adalah peningkatan dari agen ke agen: satu sistem AI digunakan sebagai batu loncatan untuk mengompromikan agen yang memiliki wewenang lebih tinggi. Hierarki kepercayaan antar agen dapat dieksploitasi, sama seperti hierarki kepercayaan antar pengguna manusia dalam serangan peningkatan wewenang tradisional.
Kasus gemini-cli menargetkan pipeline CI/CD, infrastruktur otomatis yang membangun, menguji, dan mendeploy perangkat lunak. Mengompromikan lapisan ini tidak hanya memengaruhi satu repositori—tetapi memengaruhi setiap proyek dan pengguna turunan yang bergantung pada perangkat lunak yang dibangun dari kode yang terkontaminasi.
Apa yang perlu diwaspadai oleh investor dan pengembang
Para peneliti Pillar Security secara khusus menyerukan organisasi untuk memikirkan ulang arsitektur keamanan mereka agar mencakup identitas agen yang terpisah, kontrol akses yang lebih ketat, dan model ancaman yang mempertimbangkan interaksi antar-agen.
Agen yang beroperasi di repositori bersama berinteraksi dengan konten yang dikirimkan oleh publik, yang secara fungsional setara dengan membiarkan input tidak terpercaya mengalir langsung ke sistem berprivilese. Memperbaiki hal itu memerlukan pemikiran ulang tentang bagaimana agen dideploy, bukan hanya memperbaiki kerentanan individu.
