Kerentanan  ·  2026-09-10

Google Cloud Agent Development Kit (ADK) untuk Python — injeksi kode tanpa otentikasi kritis melalui adk web/pytest

KerentananHigh dampakGlobalCVE-2026-79696
CVE-2026-79696 (CVSS 10.0) adalah kerentanan injeksi kode dalam 'adk web' di Google Cloud Agent Development Kit (ADK) untuk Python, versi 2.0.0 hingga 2.6.0, yang mempengaruhi lingkungan OSS, Cloud Run, dan GKE di mana pytest diinstal. Penyerang jarak jauh tanpa otentikasi dapat menjalankan kode arbitrer menggunakan permintaan sesi uji yang dirancang, tanpa otentikasi yang diperlukan.
ADK adalah kerangka kerja Google sendiri untuk membangun aplikasi AI agentic dan disebarkan di Cloud Run dan GKE — lingkungan produksi arus utama untuk beban kerja agen. Cacat eksekusi kode jarak jauh tingkat keparahan maksimum (CVSS 10.0), tanpa otentikasi dalam permukaan pelayanan agen inti dari kerangka kerja agen penyedia cloud utama mewakili permukaan serangan yang kritis dan luas dipelajari: instance adk web yang terekspos dengan pytest diinstal dapat dikompromikan sepenuhnya tanpa kredensial, memberi penyerang eksekusi kode di dalam runtime agen dan akses ke alat, kredensial, atau data apa pun yang merupakan cakupan agen tersebut.
Penyerang jarak jauh tanpa otentikasi mengirimkan permintaan sesi uji yang dirancang ke antarmuka 'adk web', memanfaatkan mekanika pengumpulan/eksekusi uji pytest untuk mencapai eksekusi kode arbitrer dalam lingkungan runtime agen.
Google Cloud Agent Development Kit (ADK) untuk Python, versi 2.0.0 hingga 2.6.0, pada OSS/Cloud Run/GKE di mana pytest diinstal
Upgrade melampaui rentang versi yang terpengaruh per komit perbaikan google/adk-python; hindari memasang pytest dalam penerapan adk web produksi; batasi eksposur jaringan titik akhir adk web.
GitHub commit (fix)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →