Нашёл историю, после которой на CI/CD с ИИ-агентами смотрю иначе.
В репозитории google/adk-python жили два бота: публичный triage-agent, который анализирует новые issue, и privileged code-fixing agent, который чинит код — но только по команде «своих».
Pillar Security затолкали в issue промпт-инъекцию. Triage-agent послушно написал
/adk-issue-fix от имени adk-bot — а privileged workflow проверял только *кто* написал команду, а не подставили её или нет. adk-bot — коллаборатор, гейт пройден.Дальше — RCE на CI-раннере и слив PAT бота,
GOOGLE_API_KEY и ключа сервис-аккаунта GCP.Google убрал три воркфлоу из репы. Pillar называют это первым задокументированным agent-to-agent эксплойтом в проде. Если у вас есть бот, который реагирует на публичные issue и потом пишет команды от своего имени — это ровно ваш кейс.
🔗 pillar.security, thehackernews.com
