Pillar Security menerbitkan penyelidikan pada 3 Ogos 2026, yang menerangkan serangan baharu terhadap Kit Pembangunan Agen open-source Google untuk Python, khususnya menargetkan alur kerja di dalam repositori GitHub gemini-cli. Eksploit ini berfungsi dengan menyuntik arahan jahat ke dalam agen AI berkuasa rendah, yang kemudian memicu agen yang lebih berkuasa, hanya boleh diakses oleh pengekalan, melakukan apa yang para penyelidik panggil sebagai kes pertama di dunia nyata di mana satu agen AI mengompromikan agen lain dengan kuasa yang ditingkatkan.
Repo gemini-cli telah mencatat lebih dari 90 juta muat turun.
Bagaimana serangan itu sebenarnya berfungsi
Rantai serangan bermula dengan isu GitHub awam atau permintaan tarik yang mengandungi beban injeksi arahan. Gemini-cli menggunakan agen AI untuk tugas rutin seperti pengelasan isu dan semakan permintaan tarik, dan agen-agen ini beroperasi pada peringkat keistimewaan yang berbeza. Agen keistimewaan rendah, yang mana sesiapa sahaja boleh berinteraksi dengannya dengan mengemukakan isu, dimanipulasi terlebih dahulu. Agen ini kemudian tanpa sengaja memicu agen peringkat pengekalan, yang membawa kuasa yang jauh lebih tinggi.
Tindakan-tindakan tersebut termasuk mengekstraksi token GitHub yang membawa kebenaran tulis untuk pull-request. Dengan token-token tersebut, penyerang boleh menghantar permintaan tarik yang menipu yang kelihatan seolah-olah mendapat persetujuan ulasan AI yang sah, satu skenario racun rantai bekalan yang akan sangat sukar dikesan dalam paip CI/CD yang bergerak pantas.
Pillar Security menerbitkan penyelidikan ini sebagai sebahagian daripada siri yang dipanggil “Minggu Pelarian Sandbox.” Google bertindak pantas untuk membaiki kelemahan asasnya, tetapi menolak untuk memberikan hadiah bounty kelemahan, dengan mengatakan bahawa serangan tersebut bergantung kepada rekabentuk sosial sebagai sebab ia berada di luar kriteria bounty.
Mengapa ini adalah perkara yang lebih besar daripada satu kelemahan yang telah diperbaiki
Yang baru di sini ialah peningkatan daripada agen ke agen: satu sistem AI digunakan sebagai batu loncatan untuk mengompromikan agen yang lebih berkuasa. Hierarki kepercayaan antara agen boleh dieksploitasi sama seperti hierarki kepercayaan antara pengguna manusia dalam serangan peningkatan kuasa tradisional.
Kes gemini-cli menargetkan saluran CI/CD, infrastruktur automatik yang membina, menguji, dan melancarkan perisian. Mengompromikan lapisan ini tidak hanya mempengaruhi satu repositori—ia mempengaruhi setiap projek dan pengguna seterusnya yang bergantung kepada perisian yang dibina daripada kod yang tercemar.
Apa yang perlu diperhatikan oleh pelabur dan pembangun
Penyelidik Pillar Security secara khusus menyeru organisasi untuk memikir semula arsitektur keselamatan mereka untuk memasukkan identiti agen yang berbeza, kawalan akses yang lebih ketat, dan model ancaman yang mengambil kira interaksi antara agen-agen.
Agen yang beroperasi dalam repositori bersama berinteraksi dengan kandungan yang dihantar oleh awam, yang secara fungsional setara dengan membiarkan input tidak dipercayai mengalir terus ke dalam sistem bermula. Memperbaiki masalah ini memerlukan pemikiran semula tentang bagaimana agen dilaksanakan, bukan sekadar membaiki kerentanan individu.
