PT-2026-65861 · Google+1 · Google-Adk+1

·

CVE-2026-18236

·

Publicado

2026-07-29

·

Atualizado

2026-09-05

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Agent Development Kit (versões afetadas não especificadas)
Description Um problema permite a falsificação de continuação em confirmações de ferramentas. Um invasor capaz de manipular ou injetar eventos no histórico da sessão pode executar ferramentas não autorizadas falsificando uma resposta de confirmação de ferramenta. Isso ocorre porque a estrutura não verifica se a ferramenta de destino está registrada no agente executor, não valida se a ferramenta realmente requer confirmação e não correlaciona os argumentos de confirmação com o evento de chamada de ferramenta original no histórico.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18236

Produtos afetados

Google-Adk
Adk-Python