Pillar Security опубликовала исследование 3 августа 2026 года, в котором описывается новый тип атаки на открытый набор инструментов для разработки агентов Google для Python, направленный на рабочие процессы внутри репозитория gemini-cli на GitHub. Эксплуатация работает путем внесения вредоносных инструкций в AI-агента с низкими привилегиями, который затем запускает более мощного агента, доступного только для сопровождающих, реализуя то, что исследователи называют первым в реальном мире случаем компрометации одного AI-агента другим с повышенными привилегиями.
Репозиторий gemini-cli зафиксировал более 90 миллионов загрузок.
Как на самом деле работает атака
Цепочка атаки начинается с публичного вопроса или запроса на слияние на GitHub, содержащего вредоносную нагрузку для инъекции запросов. Gemini-cli использует AI-агенты для выполнения рутинных задач, таких как классификация вопросов и проверка запросов на слияние, и эти агенты работают на разных уровнях привилегий. Сначала манипулируется агент с низкими привилегиями — тот, с которым может взаимодействовать любой пользователь, создавая вопрос. Затем этот агент случайно запускает агент уровня владельца, обладающий значительно большими полномочиями.
Эти действия включают экстракцию токенов GitHub, имеющих права на запись в pull-запросы. С помощью этих токенов злоумышленник может отправлять обманные pull-запросы, которые выглядят как имеющие легитимные одобрения от ИИ — сценарий отравления цепочки поставок, который будет чрезвычайно сложно обнаружить в быстродействующих CI/CD-конвейерах.
Pillar Security опубликовала это исследование в рамках серии под названием «Неделя побегов из песочницы». Google быстро устранил основную уязвимость, но отказался выплатить вознаграждение за уязвимость, сославшись на то, что атака опиралась на социальную инженерию, что выходит за рамки критериев вознаграждения.
Почему это важнее, чем один исправленный баг
Новым здесь является эскалация от агента к агенту: использование одной ИИ-системы в качестве промежуточного звена для компрометации более привилегированной. Иерархии доверия между агентами можно эксплуатировать так же, как и иерархии доверия между человеческими пользователями при традиционных атаках на повышение привилегий.
Кейс gemini-cli нацелен на CI/CD-конвейер — автоматизированную инфраструктуру, которая собирает, тестирует и развертывает программное обеспечение. Компрометация этого уровня затрагивает не только один репозиторий, но и все последующие проекты и пользователей, зависящие от программного обеспечения, собранного из зараженного кода.
Что должны отслеживать инвесторы и разработчики
Исследователи Pillar Security специально призвали организации пересмотреть свои архитектуры безопасности, чтобы включить отдельные идентичности агентов, более строгий контроль доступа и модели угроз, учитывающие взаимодействия между агентами.
Агенты, работающие в общих репозиториях, взаимодействуют с контентом, представленным публикой, что функционально эквивалентно прямому потоку ненадежного ввода в привилегированные системы. Исправление этой проблемы требует переосмысления способа развертывания агентов, а не просто устранения отдельных уязвимостей.
