Google eliminó tres flujos de trabajo de agentes de IA del repositorio ADK Python para mitigar un riesgo de seguridad identificado por Pillar Security. Los investigadores demostraron que un problema de GitHub podía activar el agente de triaje, lo que permitía el acceso a un agente de corrección de código privilegiado. Esto planteaba el riesgo de que los atacantes ejecutaran código en el ejecutor de CI y extrajeran el token de acceso personal (PAT) del bot.
La vulnerabilidad provenía de los flujos de trabajo automáticos del repositorio, no del paquete ADK Python en sí. Pillar Security recomendó el uso de identidades de bot separadas para repositorios similares, tokens de alcance más limitado y señales de autorización no generadas por texto no confiable. Google no ha proporcionado aún una declaración sobre el alcance de los tokens del bot, los permisos de la cuenta de servicio y los canales de ataque.
Google indicó que los flujos de trabajo procesaban contenido de problemas y solicitudes de extracción no confiables con credenciales de repositorio de amplio alcance. Los flujos de trabajo eliminados fueron issue-analyze.yml, issue-fix.yml y pr-analyze.yml. Pillar Security confirmó que los flujos de trabajo fueron eliminados el 2 de julio y que Google verificó la corrección del problema el 21 de julio.
