LONDON (IT BOLTWISE) – Google hat drei KI-Agent-Workflows aus seinem ADK-Python-Repository entfernt, nachdem eine öffentliche GitHub-Auseinandersetzung einen Triage-Agenten zu einem privilegierten Code-Fix-Agenten hätte umleiten können. Laut Pillar Security hätte die Manipulation über Prompt-Injection einen „Trusted-Bot“-Identitätscheck aushebeln können und so einen Gate-Mechanismus für die Ausführung „von innen“ erfüllt. In Tests gelang es, auf dem CI-Runner willkürlichen Code auszuführen und ein persönliches Zugriffstoken des Bots exfiltrieren. Unklar bleibt, ob es dafür reale, bereits ausgenutzte Vorfälle oder eine kompromittierte ADK-Veröffentlichung gab.

Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation
Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Google hat die Automationsschicht in seinem Agent Development Kit (ADK) Python-Projekt zurückgezogen: Drei Workflows aus dem Repository wurden gelöscht, nachdem ein öffentlich zugänglicher GitHub-Issue als Einstiegspunkt für einen mehrstufigen Angriff dienen konnte. Der Kern des Problems lag nach Darstellung von Pillar Security nicht in einer Schwäche der „verteilten“ ADK-Paketlogik, sondern in der Art, wie GitHub-Automation und ein privilegierter Agent miteinander verkettet waren. Damit verschiebt sich die Diskussion von „KI-Modell macht Fehler“ hin zu „Automatisierungs- und Berechtigungsmodell macht Missbrauch leicht“.

Der Angriffspfad startet in einem Workflow wie issue-analyze.yml, der automatisch lief, sobald ein Issue eröffnet wurde. Dieser Workflow authentifizierte sich mit einem ADK-GCP-Service-Account-Key (ADK_GCP_SA_KEY) und übergab sowohl ein Triage-Agent- und ein Google-API-Schlüssel-Setup als auch die nötigen Parameter an einen Coding-Agenten. Der Agent erzeugte dann eine Analyse und veröffentlichte sie als Kommentar über das Bot-Konto. Genau an dieser Stelle setzt die kritische Schwachstelle an: Eine öffentliche Issue könnte so manipuliert werden, dass der Triage-Agent einen privilegierten „Issue-Fix“-Agenten anstößt und die dabei erzeugten Befehle so aussehen, als kämen sie aus dem erwarteten, „trusted“ Bot-Kontext.

Für das Eskalationsmuster ist entscheidend, wie der zweite Workflow, etwa issue-fix.yml, den Ausführungszugriff prüfte. Der Gate-Check beschränkte sich laut Bericht darauf, „wer den Befehl gepostet hat“, also auf das Ausstellerprofil des Kommentars, nicht aber darauf, ob ein externer Akteur die Token- oder Agenten-Identität hinter diesem Bot-Kontext manipuliert hatte. Pillar Security beschreibt, dass der öffentliche Agent per Prompt-Injection so dazu gebracht werden konnte, in /adk-issue-fix als adk-bot zu kommentieren. Dadurch passierte die Command-Entscheidung die vorgesehenen Besitzer-, Member- oder Collaborator-Filter, weil die Autorisierung indirekt über eine „Trusted Bot“-Identität erfolgte. Diese Trusted-Identität wurde damit zur Brücke, über die nicht vertrauenswürdiger Text mit privilegierten Aktionen verbunden werden konnte.

Im privilegierten Job lagen mehrere hochrelevante Berechtigungen: Der Workflow sollte GitHub-Inhalte sowie Issues und Pull Requests bearbeiten können und nutzte dabei laut Pillar Security ein persönliches Zugriffstoken (PAT), das in der Job-Umgebung tatsächlich verwendet wurde. Dazu kam im beschriebenen Szenario zusätzlich eine Google Cloud Service-Account-Credential und eine Google API Key, die der Job als Teil der Umgebung erhielt. In den Proof-of-Concept-Tests demonstrierten die Forschenden eine willkürliche Codeausführung auf dem CI-Runner sowie die Exfiltration des Bot-PAT. Der Bericht betont jedoch zugleich, dass die öffentliche Evidenz keine in-the-wild Ausnutzung oder eine kompromittierte ADK-Veröffentlichung belegt; Google habe zudem Workflows entfernt, die untrusted Issue- und Pull-request-Inhalte mit breiten Repository-Kredenzdaten verarbeiteten.

Technisch wird die Missbrauchsroute über die Kombination aus „eingeschränkter Syntax“ und „trotzdem offene Werkzeugausführung“ plausibel. Der Runner soll zwar Shell-Metacharacter zurückgewiesen haben und nur Kommandos akzeptiert haben, deren erstes Token gh oder git war. Dennoch enthält das Vorgehen laut Pillar Security die entscheidende Abkürzung: Das Setup aktivierte über eine CapabilitiesConfig() offenbar alle Tools, einschließlich schreibender Operationen, wie es in der zugehörigen SDK-Dokumentation zur Antigravity-Umgebung beschrieben sei. Der erlaubte Git-Umgang reichte damit faktisch aus, um Codeausführung über Git-Hook-Mechanismen zu erreichen. Git selbst dokumentiert, dass Hooks ausführbare Programme sind und eine Einstellung wie core.hooksPath

Der Bericht bleibt an einigen Punkten bewusst offen, was für Risikoanalysen in der Praxis wichtig ist. Öffentliche Artefakte belegen nicht, ob das PAT direkt in der Lage war, Änderungen unmittelbar in den main-Branch zu pushen. Ebenso bleibt nach Angaben von Pillar unklar, welche exakten Google Cloud Reichweiten der Service-Account hatte, wobei Pillar berichtet, dass Google einen Vertex-AI-Zugriff in einem dedizierten GitHub-Management-Projekt genannt habe. Auch die Frage nach der späteren Reichweite der Credentials wird damit nicht vollständig beantwortet: Laut Darstellung beschreibt der Bericht vor allem Runner-Ausführung und Credential-Exposition, aber nicht, wie weit ein realer Abfluss in nachgelagerte Ziele konkret gereicht hätte.

Aus Prozesssicht ist vor allem die Abfolge interessant: Google habe laut Quelle die Dateien issue-analyze.yml, issue-fix.yml und pr-analyze.yml im Rahmen eines Patches gelöscht, dessen Metadaten einen Autorendatumsbezug auf den 9. Juni 2026 tragen. Pillar Security gibt an, die Abwesenheit der Workflows am 2. Juli verifiziert zu haben, während die Meldung „Issue fixed“ am 21. Juli von Google bestätigt worden sei. Eine erneute Prüfung am 4. August 2026 fand laut Bericht keine der drei Dateinamen im aktuellen Workflow-Verzeichnis des Repository-Mains. Für ähnliche KI-Agent-Setups in der Entwickler-Toolchain folgt daraus eine klare Betriebserkenntnis: Bot-Identitäten sollten getrennt werden, Token- und Tool-Scopes enger gefasst sein, und das Autorisierungssignal sollte so gestaltet werden, dass untrusted Texte keine „Trusted“-Ausstellerrolle ableiten können.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation".
Stichwörter AI Artificial Intelligence Automation Berechtigungen Ci-runner Cloud Cybersecurity Github Google Hacker IT-Sicherheit KI KI-Agent Künstliche Intelligenz Netzwerksicherheit Prompt-injection Prompting Service-account Workflow Zugriffstoken
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Fire Emblem: Fortune’s Weave im Detail: Arena-Gameplay und Charaktergeschichten


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Google löscht ADK-Agent-Workflows nach Prompt-Injection über GitHub-Automation« bei Google Deutschland suchen, bei Bing oder Google News!


    825 Leser gerade online auf IT BOLTWISE
    KI-Jobs