🔴 严重 | CVE-2026-18236 — A vulnerability in the Agent Development Kit (ADK)...
🔴 《严重安全漏洞:CVE-2026-18236》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-18236 是一个存在于 Agent Development Kit (ADK) 中的安全漏洞,属于 授权机制不当(CWE-863) 问题。该漏洞的核心在于 工具确认环节的连续性伪造(continuation forgery in tool confirmations)。
具体来说,攻击者如果能够操纵或向会话历史(session history)中注入事件,就可以通过伪造一个工具确认响应(tool confirmation response)来执行未经授权的工具。该漏洞之所以存在,是因为框架存在以下三个关键缺陷:
- 未验证目标工具是否已注册到执行中的代理(agent):攻击者可以诱导代理执行一个本不属于它的工具。
- 未验证该工具是否实际需要用户确认:即使某个工具在正常流程中不需要确认,攻击者也能通过伪造确认事件来绕过检查。
- 未将确认参数与历史中的原始工具调用事件进行匹配:攻击者可以篡改确认时的参数内容,从而改变工具的实际行为。
影响范围
- 受影响产品:Agent Development Kit (ADK)(Python 版本)
- 受影响版本:所有未包含修复提交
c03f333769feaeaa9fe8910fbe95cb9f2d513f54的版本均受影响。 - 修复版本:请参考上述 commit 更新至最新代码。
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P),该漏洞具有以下风险特征:
- 攻击复杂度低(AC:L):无需特殊技巧即可利用。
- 无需权限(PR:N):攻击者无需任何身份认证。
- 无需用户交互(UI:N):攻击可完全自动化。
- 影响范围广:攻击者可以完全破坏机密性(VC:H)、完整性(VI:H)和可用性(VA:H),且影响可能扩散至受影响的系统环境(SC:H、SI:H、SA:H)。
可能的攻击后果:
- 未授权工具执行:攻击者可以强制代理执行任意工具,包括那些具有高权限或敏感操作的工具(如文件删除、网络请求、数据库操作等)。
- 会话劫持与数据泄露:通过伪造确认事件,攻击者可以篡改代理的行为逻辑,导致敏感数据被发送到攻击者控制的服务器。
- 系统完整性破坏:如果代理被用于自动化运维或业务流程,攻击者可能通过该漏洞破坏整个系统的正常运行。
总结:该漏洞属于 高危 级别,建议所有使用 ADK 的开发者立即更新代码,并加强对会话历史事件的完整性校验。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-18236 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-863 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | cve-coordination@google.com |
🔗 参考链接
💬 评论