Rogue Agent؛ رخنهای در Dialogflow گوگل کلاد
خلاصهٔ کاملتر
آزمایشگاه تهدید Varonis یه آسیبپذیری بحرانی در سرویس Dialogflow CX از گوگل کلاد (GCP) — پلتفرم پرچمدار هوش مصنوعی مکالمهایِ گوگل — کشف کرده و اسمش رو Rogue Agent گذاشته. به گفته وارونیس، این باگ اجازه میداد مهاجم با سوءاستفاده از قابلیت Code Blocks کدِ مخرب پایدار توی خط لوله عاملهای Dialogflow تزریق کنه، مکالمهها رو بیصدا استخراج کنه و کمپین فیشینگ در مقیاس بزرگ راه بندازه.
نکته نگرانکننده اینه که برای شروع، فقط به یه مجوز ویرایش به اسم dialogflow.playbooks.update روی یه عامل نیاز بود. Dialogflow CX از Playbookها برای ساختار دادن به گفتگوها استفاده میکنه و بخشی از اونها Code Blocks هست؛ قابلیتی که به توسعهدهنده اجازه میده منطق سفارشی پایتون رو مستقیم توی جریان مکالمه جاسازی کنه. این یعنی امکان اجرای کد دلخواه پایتون بهصورت طراحیشده وجود داشت.
ریشه مشکل توی معماری بود. Code Blocks داخل یه سرویس Cloud Run مدیریتشده توسط گوگل اجرا میشن، و به گفته وارونیس، همه عاملهای یه پروژه GCP که از Code Blocks استفاده میکنن، عملاً همون محیط اجرایی Cloud Run مشترک رو به کار میبرن. این محیط دسترسی شبکه عمومی (egress)، فایلسیستم قابلنوشتن و یه کاربر با دسترسی کافی برای تغییر فایلهای سیستمی داشت — ترکیبی که یه شکاف اعتماد بحرانی میساخت، چون مشتری هیچ دید یا کنترل مستقیمی روی اون محیط نداره.
نویسنده توضیح میده که چون هیچ محدودیتی روی اجرای کد پیدا نشد، پژوهشگرها تونستن فایلهای پایتون داخل فایلسیستم Cloud Run رو شمارش کنن و به یه فایل کلیدی به اسم code_execution_env.py برسن؛ فایلی که مسئول اجرای Code Blockهای پیکربندیشده با استفاده از تابع exec() پایتون بود. چون این فایل قابلنوشتن بود، بازنویسیش به مهاجم اجازه میداد کدِ خودش رو با دسترسی به پارامترهای نشست پیاده کنه. مثل یه جاسوس دوجانبه، این عاملِ سرکش میتونست بقیه عاملهای همون پروژه رو هم با override کردنِ محیط اجرایی مشترک به خطر بندازه.
طبق گزارش، این حمله عملاً غیرقابلشناسایی بود و میتونست پردههای داده (data perimeter) که با VPC Service Controls اجرا میشن رو دور بزنه، چون Cloud Run بهطور پیشفرض egress عمومی داره. وارونیس این آسیبپذیری رو در نوامبر ۲۰۲۵ گزارش کرد؛ گوگل یه بهروزرسانی امنیتی اولیه در آوریل ۲۰۲۶ داد و مشکل رو کامل در ژوئن ۲۰۲۶ برطرف کرد. وارونیس و گوگل توصیه میکنن مشتریها پیکربندیهای Dialogflow CXشون رو برای بهروزرسانیهای مشکوک Playbook بازبینی کنن؛ هرچند شواهدی از بهرهبرداری واقعی قبل از وصله دیده نشده.
نکات کلیدی:
- Rogue Agent یه آسیبپذیری بحرانی در Dialogflow CX گوگل کلاد بود
- فقط با یه مجوز dialogflow.playbooks.update قابل شروع بود
- ریشه: محیط Cloud Run مشترک با egress عمومی، فایلسیستم قابلنوشتن و فایل code_execution_env.py قابل override
- امکان سرقت مکالمه، فیشینگ و بهخطر انداختن بقیه عاملهای همون پروژه
- گزارش در نوامبر ۲۰۲۵، رفع کامل توسط گوگل در ژوئن ۲۰۲۶




