Pillar Security 於 2026 年 8 月 3 日發布研究,詳述了一種針對 Google 開源 Python 代理開發套件的新穎攻擊,特別針對 gemini-cli GitHub 儲存庫內的工作流程。此漏洞利用方式是將惡意指令注入低權限 AI 代理,進而觸發權限更高的僅維護者可用代理,實現研究人員所稱的首個真實世界中 AI 代理以提升權限入侵另一個 AI 代理的案例。
gemini-cli 倉儲的下載次數已超過 9000 萬次。
攻擊實際上是如何運作的
攻擊鏈從一個包含提示注入載荷的公開 GitHub 問題或拉取請求開始。Gemini-cli 使用 AI 代理執行常規任務,例如問題分類和拉取請求審查,這些代理運行於不同的權限等級。低權限代理(任何人都可透過提交問題與之互動)首先被操縱,該代理隨後不經意地觸發了維護者級別的代理,而後者擁有高得多的權限。
這些行動包括竊取具有拉取請求寫入權限的 GitHub 令牌。利用這些令牌,攻擊者可以提交欺騙性的拉取請求,使其看起來具有合法的 AI 審核批准,這種供應鏈毒化情景在快速運行的 CI/CD 管道中極難被發現。
Pillar Security 發布此研究,作為其稱為「沙盒逃逸週」系列的一部分。Google 迅速修補了底層漏洞,但拒絕發放漏洞懸賞獎金,理由是此攻擊依賴社交工程,不符合懸賞標準。
為何這比單一修復的漏洞更為重要
這裡的新之處在於代理之間的權限提升:利用一個 AI 系統作為跳板,來入侵權限更高的系統。代理之間的信任層級,就如同傳統權限提升攻擊中人類使用者之間的信任層級一樣,可能被利用。
gemini-cli 案例針對 CI/CD 流水線,即自動化構建、測試和部署軟體的基礎設施。入侵這一層不僅影響單一儲存庫,更會影響所有依賴於受污染代碼所構建軟體的下游專案與使用者。
投資者和開發者需關注的重點
Pillar Security 的研究人員特別呼籲各組織重新思考其安全架構,納入獨立的代理身份、更嚴格的存取控制,以及考慮代理間互動的威脅模型。
在共享儲存庫中運作的代理會與公眾提交的內容互動,這在功能上等同於讓不受信任的輸入直接流入特權系統。解決此問題需要重新思考代理的部署方式,而不僅僅是修補個別漏洞。
