أقدمت شركة جوجل على حذف ثلاثة مسارات عمل خاصة بالوكلاء الذكاء الاصطناعي من مستودع Agent Development Kit (ADK) بلغة بايثون، وذلك بعد أن أثبت باحثو Pillar Security إمكانية استغلال مشكلة في قضايا GitHub العامة للتلاعب بوكيل فرز القضايا وتحويله إلى تشغيل وكيل إصلاح أكواد يتمتع بصلاحيات واسعة. الثغرة سمحت بحقن أوامر في التعليقات العامة لتوليد أمر /adk-issue-fix عبر حساب البوت (adk-bot) الذي كان مصنفًا كمساهم موثوق، ما جعل التعليق يمر عبر بوابة الصلاحيات ويُنفذ كأنه صادر من عضو أو مالك المستودع.
مسار الهجوم والنتائج المحتملة
الباحثون أوضحوا أن الهجوم يبدأ من ملف issue-analyze.yml الذي يعمل تلقائيًا عند فتح قضية جديدة، حيث يستخدم مفاتيح وصول مثل ADK_GCP_SA_KEY وGOOGLE_API_KEY لتشغيل وكيل التحليل ونشر النتائج عبر حساب البوت. ملف آخر (issue-fix.yml) يستمع لتعليقات /adk-issue-fix ويقيد التنفيذ على المالكين أو المساهمين، لكنه لم يتحقق من مصدر النص، بل من هوية الحساب الذي نشره. هذا الخلل سمح بتنفيذ أوامر بامتيازات عالية، بما في ذلك القدرة على تعديل الأكواد، إنشاء فروع جديدة، ودفع تغييرات عبر Pull Requests. الباحثون أثبتوا إمكانية تنفيذ أوامر عشوائية على بيئة CI Runner، وسرقة رموز وصول شخصية (PAT) للبوت، إضافة إلى مفاتيح Google API وبيانات اعتماد حساب خدمة سحابي.
توصيات أمنية ومعالجة جوجل
رغم أن الاستغلال لم يُرصد في البرية ولم يتأثر إصدار ADK الموزع، إلا أن الخطر كان في أتمتة المستودع نفسها. Pillar أوصت بفصل هويات البوتات، تضييق نطاق الصلاحيات، ومنع الإشارات التي يمكن توليدها من نصوص غير موثوقة. جوجل حذفت الملفات الثلاثة (issue-analyze.yml، issue-fix.yml، pr-analyze.yml) في تعديل بتاريخ 9 يونيو 2026، وأكدت إصلاح المشكلة في 21 يوليو. فحص لاحق في 4 أغسطس أظهر غياب هذه الملفات من فرع المستودع الرئيسي.
الأبعاد الأمنية الأوسع
الحادثة تسلط الضوء على المخاطر المعمارية في بيئات التطوير المعتمدة على وكلاء الذكاء الاصطناعي، حيث يمكن لمهاجمين استغلال ثغرات في مسارات العمل الآلية للوصول إلى بيانات اعتماد حساسة أو تنفيذ أوامر غير مصرح بها. كما تكشف عن أهمية الفصل بين صلاحيات الوكلاء، وضبط نطاق الأدوات والرموز المستخدمة، لتفادي أن تصبح هوية البوت جسرًا غير مقصود نحو صلاحيات إدارية.





























