Google remove fluxos de trabalho de IA após vulnerabilidade descoberta
Recentemente, o Google excluiu três fluxos de trabalho de seu repositório Python do Agent Development Kit (ADK) após a descoberta de uma vulnerabilidade que permitia a execução de código arbitrário. A Pillar Security revelou que um problema público no GitHub poderia manipular um agente de triagem para acionar um agente privilegiado de correção de código. A pesquisa indicou que um bot confiável poderia ser manipulado para postar comandos que satisfaziam as condições de autorização, permitindo a execução de tarefas com credenciais privilegiadas. O ataque começou em um fluxo de trabalho automatizado que analisava problemas abertos, utilizando chaves de acesso e credenciais do Google Cloud. Embora a vulnerabilidade tenha sido identificada, não há evidências de exploração em ambientes reais ou de uma versão comprometida do ADK. A Pillar Security recomenda que repositórios semelhantes adotem identidades de bot separadas e escopos de token mais restritos. O Google confirmou a remoção dos fluxos de trabalho em 21 de julho de 2026, após verificar que a questão havia sido corrigida. Essa situação destaca a importância da segurança em automações de repositórios e a necessidade de controles rigorosos em ambientes de desenvolvimento.
Fonte: https://thehackernews.com/2026/08/google-deletes-3-adk-ai-workflows-after.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
