Pillar Security, 3 Ağustos 2026 tarihinde, Google'nın Python için açık kaynaklı Agent Development Kit'ine karşı yeni bir saldırı detaylarını yayımladı; bu saldırı özellikle gemini-cli GitHub deposu içindeki iş akışlarını hedefliyor. Exploit, düşük yetkili bir AI ajanına zararlı talimatlar enjekte ederek, daha güçlü, sadece bakıcıların erişebileceği bir ajanı tetikliyor ve araştırmacılar tarafından bir AI ajanının yükseltilmiş yetkilere sahip başka bir AI ajanını kompromaya uğrattığı ilk gerçek dünya örneği olarak adlandırılan bir eylemi gerçekleştiriyor.
Gemini-cli deposu 90 milyondan fazla indirme kaydetti.
Saldırının nasıl çalıştığı
Saldırı zinciri, bir prompt enjeksiyonu içeren genel bir GitHub sorunu veya çekme isteğiyle başlar. Gemini-cli, sorun sınıflandırma ve çekme isteği incelemesi gibi rutin görevler için AI ajanları kullanır ve bu ajanlar farklı yetki seviyelerinde çalışır. Düşük yetkili ajan, herhangi biri bir sorun açarak etkileşime geçebildiği ajan olup, önce manipüle edilir. Bu ajan daha sonra, çok daha fazla yetkiye sahip olan bakım sorumlusu seviyesindeki ajanı yanlışlıkla tetikler.
Bu eylemler, çekme isteği yazma izinlerini taşıyan GitHub belirteçlerinin dışa aktarılmasını içerir. Bu belirteçlerle, bir saldırgan, legítim AI incelemesi onayları gibi görünen yanıltıcı çekme istekleri gönderebilir; bu, hızlı ilerleyen CI/CD hatlarında tespiti son derece zor olan bir tedarik zinciri zehirlemesi senaryosudur.
Pillar Security, bu araştırmayı “Sandbox Kaçışları Haftası” adını verdiği bir dizi kapsamında yayınladı. Google, temel hatayı hızlıca düzeltti ancak saldırganın sosyal mühendislik üzerine dayandığını belirterek hata ödülü vermedi.
Bu, sadece bir düzeltildiğinde bir hata kadar büyük bir şey değil
Buradaki yeni şey, aracının aracına yükseltmesi: bir AI sisteminin, daha yetkili bir sistemi compromete etmek için basamak olarak kullanılması. Araçlar arasındaki güven hiyerarşileri, geleneksel yetki yükseltme saldırılarında insan kullanıcılar arasındaki güven hiyerarşileri gibi istismar edilebilir.
Gemini-cli durumu, yazılımı derleyen, test eden ve dağıtan otomatik altyapı olan bir CI/CD hattını hedef alır. Bu katmanın ele geçirilmesi sadece bir depoyu etkilemez—tahribatlı koddan oluşturulan yazılıma bağımlı olan tüm alt projeleri ve kullanıcıları etkiler.
Yatırımcıların ve geliştiricilerin dikkat etmesi gerekenler
Pillar Security araştırmacıları, kuruluşların güvenlik mimarilerini, ayrı ajan kimlikleri, daha sıkı erişim kontrolleri ve ajanlar arası etkileşimleri dikkate alan tehdit modellerini içerecek şekilde yeniden düşünmeleri için çağırdı.
Paylaşılan depolarda çalışan ajanlar, genel kullanıcılar tarafından gönderilen içeriklerle etkileşime girer; bu, güvensiz girdilerin doğrudan ayrıcalıklı sistemlere akışına eşdeğerdir. Bunun düzeltilmesi, bireysel açıkları tamir etmekten ziyade ajanların nasıl dağıtıldığının yeniden düşünülmesini gerektirir.
