Google删除3个ADK AI工作流,此前恶意GitHub Issue可触发特权Agent
导语:Google从ADK Python代码仓库中删除了三个AI agent工作流。Pillar Security的研究显示,公开的GitHub issue可被用于提示注入,操纵分诊agent触发特权代码修复agent,进而在CI运行器上实现任意代码执行并外泄bot令牌。
Google从其Agent Development Kit(ADK)Python代码仓库中删除了三个AI agent工作流。Pillar Security的研究表明,一个公开的GitHub issue能够操纵一个分诊agent,进而触发另一个具有特权的代码修复agent。研究人员指出,该公共agent可被提示注入,让其以adk-bot的身份在issue中发布/adk-issue-fix命令。由于adk-bot在代码仓库中被识别为协作者,这条评论便通过了特权工作流中对owner、member或collaborator的身份门禁。可信的bot身份因此成为跨越授权边界的桥梁。
研究团队在持续集成(CI)运行器上演示了任意代码执行,并成功外泄了bot的个人访问令牌(PAT)。该特权任务同时持有Google API密钥以及一个Google Cloud服务账号凭证。不过,研究人员控制的概念验证(PoC)攻击并不能证明存在野外利用,也没有证据表明ADK已发布版本遭到入侵。被暴露的是代码仓库的自动化机制,而非ADK Python分发包本身存在缺陷。针对类似的代码仓库,Pillar建议为bot单独设立身份、收窄令牌与工具的权限范围,并采用不受不可信文本影响的授权信号。
The Hacker News已就bot令牌权限范围、服务账号权限以及利用证据联系了Google,并就概念验证环境与凭据访问联系了Pillar Security。在本文撰稿时,两方回复均未给出。
攻击路径始于issue-analyze.yml工作流,该工作流在每次新开issue时自动运行。它使用ADK_GCP_SA_KEY进行身份验证,向Google的Antigravity编程agent传入ADK_TRIAGE_AGENT和GOOGLE_API_KEY,并以bot账号将生成的代码分析作为评论发布出来。
另一个issue-fix.yml工作流会监听/adk-issue-fix类评论,并将执行权限限制在owner、member或collaborator范围内。该门禁检查的是谁发布了这条命令,而并未判断外部攻击者是否已经操控了这条命令背后的可信账号。该特权任务声明对issue、代码仓库内容以及pull request具有写权限,但这些设置作用于GitHub自动生成的GITHUB_TOKEN,而非该任务实际使用的ADK_TRIAGE_AGENT PAT。

Pillar表示,该PAT的具体权限范围并未公开。该任务使用PAT检出代码仓库、以此身份接入Google Cloud,并在此环境中利用PAT和API密钥运行agent。该工作流的设计意图是修改代码、创建adk-bot派生仓库、推送分支并开启pull request。一份6月4日由bot生成的pull request表明,这一自动化机制在该代码仓库中持续运行。
运行器拒绝执行含有shell元字符的命令,仅允许首词为gh或git的指令。但该脚本启用了CapabilitiesConfig(),而根据Google Antigravity SDK的文档说明,该配置会开启包括写入操作在内的全部工具。因此,agent能够写入一个载荷,并借助自定义的hook路径,让一条被允许的Git命令将其执行。Git官方文档确认,hook本身是可执行程序,且core.hooksPath可指向另一目录。尽管允许列表收紧了命令语法,但文件写入与Git机制依然为代码执行留出了通道。
公开材料无法证明该PAT是否能够直接推送至主分支。Pillar表示Google曾告知,相应服务账号在专用于GitHub管理的项目中拥有Vertex AI访问权限,更广泛的权限细节并未披露。Pillar的报告描述了运行器执行与凭据暴露情况,但公开记录并未证实这些凭据在代码仓库或云端的实际可达范围。报告还提到一条更早的链式路径,可借助特权Gemini工作流伪造一条虚假评审记录,但该路径仍需由维护者合并pull request。
Google的删除提交说明指出,这些工作流以宽泛的代码仓库凭据处理来自issue和pull request的不可信内容。Google在一个补丁中删除了issue-analyze.yml、issue-fix.yml与pr-analyze.yml,其元数据显示作者日期为2026年6月9日。Pillar称已于7月2日核实这些工作流已不存在,并表示Google于7月21日确认问题修复。The Hacker News在2026年8月4日的核查发现,在代码仓库当前main分支的工作流目录中已无上述三个文件名。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/google-deletes-3-adk-ai-workflows-after.html
作者:info@thehackernews.com (The Hacker News)

