何が起きたか
NVD は 2026-07-29 に CVE-2026-18236 (CVSS 9.3, Critical) を公開しました。Google の Agent Development Kit の継続偽造脆弱性を説明しており、セッション履歴改ざんはツール確認応答を偽造し、人間ループ承認ゲート全体をバイパスできます。
なぜ重要か
これは主要なセーフティコントロール — 高リスクツール実行前の人間確認 — を直接破棄します。エージェント フレームワークはエージェントが破壊的または認可されていないアクションを取るのを防ぐために依存します。概念的には 'GhostApproval' UI スプーフィング パターンと同じトラスト境界失敗クラスですが、表示層ではなく基盤となるプロトコル状態を攻撃し、ツール確認を使用する ADK ベース展開全体にフレームワーク全体の影響を持つ新しいエージェント実行攻撃クラスです。
攻撃経路
エージェントのセッション履歴を操作またはイベント挿入できる攻撃者 (例: 侵害されたアップストリームツール、プロンプト インジェクション、または共有/リプレイセッション ストア経由) はツール確認応答を偽造できます。ADK は人間承認を実際に取得したことがないのにツール呼び出しを実行させます — フレームワークは確認を認可する特定のツール呼び出しイベントに暗号的にバインドしないためです。
影響を受けるシステム
google/adk-python (Agent Development Kit) — 修正前のバージョン。GitHub コミット c03f333 を参照してください。
緩和策
コミット c03f333769feaeaa9fe8910fbe95cb9f2d513f54 を含むパッチされた adk-python リリースに更新してください。任意のカスタム セッション履歴永続化を改ざん耐性について確認してください。