# 구현의 낮은 에이전트를 해킹하여 상위 권한으로 코드를 실행하는 구글 ADK의 해킹 수법이 발견됨

> https://bookfactory.kr/c/news/8834
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-08-04T16:24:37.369Z

---

구글이 기업 규모 개발을 지원하는 에이전트 개발 프레임워크 “에이전트 개발 키트(ADK)”를 공개했습니다. 이 ADK에는 “권한이 낮은 에이전트를 통해 상위 권한으로 코드를 실행하는” 공격이 실행 가능한 취약점이 존재한다는 사실이 보안 기업 필러(Pillar)에 의해 발견되었습니다.

“I’ll Just Call You: Agent-to-Agent Privilege Boundary Failures in CI/CD on Google’s ADK Repository” 기사: https://www.pillar.security/blog/ill-just-call-you-agent-to-agent-privilege-boundary-failures-in-ci-cd-on-googles-adk-repository

구글의 ADK는 GitHub 등에 AI 에이전트를 배치하여 코드 리뷰 등을 맡도록 할 수 있는 시스템입니다. 에이전트는 기본적으로 정해진 내용만을 댓글로 작성하도록 설계되어 있지만, “프롬프트(prompt)를 포함한 코드를 풀 리퀘스트(pull request)로 제출”하는 방식에 의해 에이전트에 임의의 문구를 출력하도록 유도할 수 있다는 사실이 밝혀졌습니다. 예를 들어, 다음과 같은 풀 리퀘스트에서는 에이전트에게 “Marker: POC-MARKER-verify-1779978519”라는 문구를 출력하도록 지시합니다.

풀 리퀘스트의 댓글 기록은 다음과 같습니다. 에이전트의 댓글 안에 “Marker: POC-MARKER-verify-1779978519”라는 텍스트가 포함되어 있습니다. 또한, 에이전트는 GitHub 시스템상에서 “봇(bot)”이 아닌 “협업자(collaborator)”로 취급되어, 일반적으로 사람에게만 허용되는 “메인테이너(maintainer) 전용 워크플로우(workflow)”를 호출할 수 있다는 점도 확인되었습니다.

위와 같은 결과를 바탕으로 필러는 에이전트에게 “메인테이너 전용 워크플로우”를 호출하도록 하는 프롬프트 주입(prompt injection) 공격을 수행했습니다. 에이전트는 문제 있는 프롬프트를 무시하도록 설계되어 있었지만, 구글 공식 기여 가이드라인에 따라 악의적인 프롬프트를 구성한 결과, 권한이 낮은 에이전트에서 메인테이너 전용 에이전트를 트리거하여 “풀 리퀘스트의 거부 또는 승인 권한을 가진 메인테이너”로 위장하는 데 성공했습니다.

필러는 구글에 문제를 보고했으며, 이미 완화 조치가 적용되었다고 합니다. 필러는 “이번 발견은 새로운 공격 대상 영역이 위협 모델(threat model)에 반영되지 않았음을 보여줍니다. 보안 담당자는 에이전트를 활용한 공격 시나리오를 검토하여 위협 모델을 작성하고, 영향 범위를 확인해야 합니다”라고 지적했습니다.

[원문 보기](https://gigazine.net/news/20260804-agent-development-kit-attack/) | 출처: Gigazine