事件经过
NVD 在 2026-07-29 发布了 CVE-2026-18236(CVSS 9.3,严重),描述 Google Agent Development Kit 中的继续伪造漏洞,其中会话历史篡改可伪造工具确认响应,完全绕过人工循环批准门。
影响分析
这直接破坏了主要安全控制——高风险工具执行前的人工确认——代理框架依赖此控制来防止代理采取破坏或未授权的操作;它在概念上与"GhostApproval" UI 欺骗模式属于相同的信任边界失败类别,但攻击底层协议状态而非显示层,使其成为对任何使用工具确认的基于 ADK 的部署具有框架范围影响的新颖代理执行攻击类别。
攻击途径
能够操纵或注入事件到代理会话历史中的攻击者(例如通过受损的上游工具、提示注入或共享/重放的会话存储)可以伪造工具确认响应,导致 ADK 执行敏感工具调用而无需真正获得人工批准——因为框架未能用密码学方式将确认绑定到它们授权的特定工具调用事件。
受影响系统
google/adk-python (Agent Development Kit) — 修复前的版本;见 GitHub 提交 c03f333
缓解措施
更新到包含提交 c03f333769feaeaa9fe8910fbe95cb9f2d513f54 的修补 adk-python 版本;审查任何自定义会话历史持久化的防篡改能力。