پلیر سیکیورٹی نے 3 اگست، 2026 کو ایک نئے حملے کی تحقیق شائع کی، جو گوگل کے اوپن سورس ایجنٹ ڈویلپمنٹ کٹ کے لیے پائیتھن کے خلاف ہے، خاص طور پر gemini-cli GitHub ریپوزٹری کے اندر ورک فلوز کو ہدف بنایا گیا ہے۔ یہ ایکسپلوٹ کم درجہ کے AI ایجنٹ میں مضر ہدایات داخل کرکے کام کرتا ہے، جو پھر ایک زیادہ طاقتور، صرف مینٹینر کے لیے مخصوص ایجنٹ کو فعال کرتا ہے، جس سے تحقیق کاروں نے پہلا حقیقی دنیا کا معاملہ قائم کیا ہے جہاں ایک AI ایجنٹ نے دوسرے ایجنٹ کو بڑھا ہوا اختیارات کے ساتھ متاثر کیا ہے۔
جیمنی-کلی ریپوزٹری نے 90 ملین ڈاؤن لوڈز کا ریکارڈ کیا ہے۔
حملہ بالکل کیسے کام کرتا ہے
حملہ کا سلسلہ ایک عوامی گٹھب ایشو یا پلی ریکسٹ سے شروع ہوتا ہے جس میں ایک پرامپٹ انجیکشن پیلود شامل ہوتا ہے۔ جیمنی-کلی AI ایجنٹس کا استعمال روزمرہ کے کاموں جیسے ایشو ٹرائیج کرنے اور پلی ریکسٹ جانچنے کے لیے کرتا ہے، اور یہ ایجنٹس مختلف اختیارات کے سطح پر کام کرتے ہیں۔ کم اختیار والے ایجنٹ، جس سے کوئی بھی ایشو فائل کرکے تفاعل کر سکتا ہے، پہلے متاثر ہوتا ہے۔ پھر وہ ایجنٹ غیر جانبدارانہ طور پر مینٹینر لیول کے ایجنٹ کو فعال کر دیتا ہے، جس کے پاس بہت زیادہ اختیارات ہوتے ہیں۔
ان اقدامات میں گٹہب ٹوکنز کو باہر نکالنا شامل ہے جن میں پل کی درخواست لکھنے کی اجازت ہوتی ہے۔ ان ٹوکنز کے ساتھ، حملہ آور جھوٹے پل کی درخواستیں جمع کر سکتا ہے جو قانونی AI جائزہ کی منظوریوں کو ظاہر کرتی ہیں، جو ایک ایسی سپلائی چین زہریلا کرنا کا منظر ہے جسے تیز رفتار CI/CD پائپ لائنز میں دریافت کرنا بہت مشکل ہوگا۔
پلیر سیکیورٹی نے اس تحقیق کو ایک سیریز کے طور پر جاری کیا جسے وہ "سینڈ باکس ایسکیپس کا ہفتہ" کہتی ہے۔ گوگل نے بنیادی خرابی کو جلدی سے درست کر دیا، لیکن حملے کی سوشل انجینئرنگ پر انحصار کو وجوہ قرار دیتے ہوئے بگ بانٹی ریوارڈ جاری نہیں کیا۔
یہ ایک درست کیے گئے بگ سے زیادہ بڑا معاملہ کیوں ہے
یہاں نئی بات یہ ہے کہ ایجنٹ سے ایجنٹ تک کا اسکیلیشن: ایک AI سسٹم کو زیادہ اختیارات والے ایجنٹ کو متاثر کرنے کے لیے ایک سیڑھی کے طور پر استعمال کرنا۔ ایجنٹس کے درمیان ٹرس ہائرارکیز کو روایتی اختیارات کے اسکیلیشن حملوں میں انسانی صارفین کے درمیان ٹرس ہائرارکیز کی طرح استعمال کیا جا سکتا ہے۔
جیمنی-کلی کیس ایک CI/CD پائپ لائن کو ہدف بناتا ہے، جو سافٹ ویئر کو تعمیر، ٹیسٹ اور ڈپلوی کرنے والی خودکار بنیادی ڈھانچہ ہے۔ اس لیئر کو متاثر کرنا صرف ایک ریپوزٹری کو ہی متاثر نہیں کرتا—بلکہ ہر ایسے نیچے کے منصوبے اور صارف کو متاثر کرتا ہے جو آلودہ کوڈ سے تعمیر شدہ سافٹ ویئر پر منحصر ہیں۔
جو چیزیں سرمایہ کار اور ڈویلپرز کو دیکھنی چاہییں
پلیر سیکیورٹی تحقیق کاروں نے خصوصی طور پر تنظیموں کو اپنی سیکیورٹی ڈیزائنز کو دوبارہ سوچنے کی تجویز دی ہے تاکہ ان میں الگ ایجنٹ شناختیں، سخت تر ایکسس کنٹرولز، اور ایجنٹ سے ایجنٹ تعاملات کو مدنظر رکھنے والے خطرہ ماڈلز شامل ہوں۔
مشترکہ ریپوزیٹریز میں کام کرنے والے ایجینٹس عوام کے زیرِ اشتراک مواد کے ساتھ تعامل کرتے ہیں، جو غیر قابلِ اعتماد ان پٹ کو مخصوص سسٹمز میں براہ راست بہنے کے برابر ہے۔ اس کا حل صرف انفرادی کمزوریوں کو درست کرنے سے نہیں، بلکہ ایجینٹس کے ڈیپلومنٹ کے طریقے کو دوبارہ سوچنے سے ممکن ہے۔
