Pillar Security đã công bố nghiên cứu vào ngày 3 tháng 8 năm 2026, mô tả một cuộc tấn công mới nhắm vào Bộ công cụ phát triển tác nhân mã nguồn mở của Google dành cho Python, cụ thể là nhắm vào các quy trình bên trong kho GitHub gemini-cli. Lỗ hổng hoạt động bằng cách tiêm các hướng dẫn độc hại vào một tác nhân AI có quyền hạn thấp, sau đó kích hoạt một tác nhân mạnh hơn, chỉ dành cho người duy trì, thực hiện hành động mà các nhà nghiên cứu gọi là trường hợp thực tế đầu tiên một tác nhân AI xâm phạm một tác nhân khác với quyền nâng cao.
Kho lưu trữ gemini-cli đã ghi nhận hơn 90 triệu lần tải xuống.
Cú tấn công hoạt động như thế nào
Chuỗi tấn công bắt đầu với một vấn đề hoặc yêu cầu kéo trên GitHub công khai chứa payload tiêm lệnh. Gemini-cli sử dụng các tác nhân AI để thực hiện các nhiệm vụ thường nhật như phân loại vấn đề và xem xét yêu cầu kéo, và các tác nhân này hoạt động ở các cấp độ quyền hạn khác nhau. Tác nhân có quyền hạn thấp, là tác nhân mà bất kỳ ai cũng có thể tương tác bằng cách tạo vấn đề, bị thao túng trước tiên. Sau đó, tác nhân này vô tình kích hoạt tác nhân cấp người duy trì, có quyền hạn cao hơn nhiều.
Những hành động đó bao gồm đánh cắp các token GitHub có quyền ghi vào pull-request. Với những token này, kẻ tấn công có thể gửi các pull-request gian lận trông giống như đã được xác nhận hợp lệ bởi AI, một kịch bản đầu độc chuỗi cung ứng cực kỳ khó phát hiện trong các đường ống CI/CD vận hành nhanh.
Pillar Security đã công bố nghiên cứu này như một phần của chuỗi được gọi là “Tuần lễ Các Lối Thoát Sandbox”. Google đã nhanh chóng vá lỗ hổng cơ bản, nhưng từ chối thưởng bounty, lý do là cuộc tấn công phụ thuộc vào kỹ thuật xã hội nên không đáp ứng tiêu chí thưởng bounty.
Tại sao điều này lại quan trọng hơn một lỗ hổng đã được vá
Điều mới ở đây là sự nâng cấp từ tác nhân đến tác nhân: một hệ thống AI được sử dụng như bước đệm để xâm phạm một hệ thống có quyền cao hơn. Các cấp độ tin tưởng giữa các tác nhân có thể bị khai thác giống như các cấp độ tin tưởng giữa người dùng con người trong các cuộc tấn công nâng cao quyền hạn truyền thống.
Case gemini-cli nhắm vào pipeline CI/CD, cơ sở hạ tầng tự động xây dựng, kiểm thử và triển khai phần mềm. Việc bị xâm phạm lớp này không chỉ ảnh hưởng đến một kho lưu trữ duy nhất—mà còn ảnh hưởng đến mọi dự án và người dùng downstream phụ thuộc vào phần mềm được xây dựng từ mã bị nhiễm độc.
Những điều nhà đầu tư và nhà phát triển cần theo dõi
Các nhà nghiên cứu của Pillar Security đặc biệt kêu gọi các tổ chức xem xét lại kiến trúc bảo mật của mình để bao gồm các danh tính đại lý riêng biệt, các biện pháp kiểm soát truy cập chặt chẽ hơn và các mô hình đe dọa tính đến các tương tác giữa các đại lý với nhau.
Các tác nhân hoạt động trong các kho chia sẻ tương tác với nội dung do công chúng gửi lên, điều này về mặt chức năng tương đương với việc cho phép đầu vào không đáng tin cậy chảy trực tiếp vào các hệ thống có quyền ưu tiên. Việc khắc phục vấn đề này đòi hỏi phải suy nghĩ lại cách triển khai các tác nhân, chứ không chỉ đơn thuần vá các lỗ hổng riêng lẻ.
