Pillar Security опублікувала дослідження 3 серпня 2026 року, у якому детально описано нову атаку на відкритий набір інструментів для розробки агентів Google для Python, зокрема спрямовану на робочі процеси у сховищі gemini-cli на GitHub. Експлойт працює шляхом введення шкідливих інструкцій у AI-агента з низькими привілеями, що потім запускає більш потужного агента, доступного лише для супроводжувачів, здійснюючи те, що дослідники називають першим реальним випадком компрометації одного AI-агента іншим з підвищеними привілеями.
Репозиторій gemini-cli зареєстрував понад 90 мільйонів завантажень.
Як саме працює атака
Ланцюжок атаки починається з публічного питання або запиту на злиття у GitHub, що містить завантаження для ін’єкції запитів. Gemini-cli використовує AI-агенти для повсякденних завдань, таких як класифікація питань та перевірка запитів на злиття, і ці агенти працюють на різних рівнях привілеїв. Спочатку маніпулюють агентом з низькими привілеями — тим, з яким може взаємодіяти будь-хто, подавши питання. Потім цей агент випадково запускає агент рівня супроводжувача, який має значно більші повноваження.
Ці дії включають витік токенів GitHub, які мають права на запис у запити на витягування. За допомогою цих токенів зловмисник може надсилати обманливі запити на витягування, які виглядають як легітимні схвалення від AI, що створює сценарій отруєння ланцюга постачання, дуже важкий для виявлення у швидкозмінних CI/CD-конвеєрах.
Pillar Security опублікувала це дослідження як частину серії, яку вона називає «Тижнем втеч із пісочниці». Google швидко виправив основну помилку, але відмовився виплатити винагороду за виявлення помилки, посилаючись на те, що атака залежала від соціальної інженерії, що виводить її за межі критеріїв винагороди.
Чому це важливіше, ніж один виправлений баг
Новим тут є підвищення прав доступу між агентами: використання однієї AI-системи як сходинки для компрометації більш привілейованої. Ієрархії довіри між агентами можна експлуатувати так само, як ієрархії довіри між людськими користувачами у традиційних атаках на підвищення прав доступу.
Випадок gemini-cli спрямований на CI/CD-конвейєр — автоматизовану інфраструктуру, яка збирає, тестує та розгортає програмне забезпечення. Компрометація цього рівня впливає не лише на один репозиторій — вона впливає на кожен наступний проект і користувача, які залежать від програмного забезпечення, зібраного з забрудненого коду.
Що повинні стежити інвестори та розробники
Дослідники Pillar Security особливо закликали організації переглянути свої архітектури безпеки, щоб включити окремі ідентичності агентів, жорсткіший контроль доступу та моделі загроз, які враховують взаємодії між агентами.
Агенти, які працюють у спільних сховищах, взаємодіють з контентом, наданим публікою, що функціонально еквівалентно пропусканню ненадійного вводу безпосередньо в привілейовані системи. Виправлення цієї проблеми вимагає переосмислення способу розгортання агентів, а не лише усунення окремих вразливостей.
