Abstract

Indirect prompt injection attacks - malicious instructions embedded in content processed by large language models - remain a major obstacle to safely deploying tool-using agents. CaMeL [Debenedetti et al., 2025] mitigates this threat for an individual agent by separating trusted control flow from untrusted data and enforcing capability-based security policies at runtime. In this work, we investigate whether CaMeL's security guarantees compose in hierarchical multi-agent systems, where agents invoke other agents as tools. We find that CaMeL's guarantees do not compose. We construct a concrete prompt-injection attack that succeeds despite all constituent agents individually operating CaMeL. Our attack exploits the fact that untrusted data can be reinterpreted as trusted input by a downstream agent. We then introduce multi-CaMeL, an agent-to-agent communication protocol that preserves provenance across agent boundaries by separating trusted natural-language instructions from untrusted data passed through a distinct data channel. We evaluate multi-CaMeL's utility on AssetOpsBench and its security-utility tradeoff on MultiAgentDojo, a benchmark we develop by extending AgentDojo to the multi-agent setting. We find that multi-CaMeL reduces attack success rate (ASR) to 0.0%, compared with 0.2% for individual-agent CaMeL and 12.9% with no CaMeL. Multi-CaMeL incurs a utility cost, but this cost trends downward as model capability increases and is modest for the strongest models, suggesting that more capable models better accommodate the constraints imposed by the protocol.

Keywords

Subject

Publication details

Journal
Not available
Open access
Green open access

Cite this article

APA 7

Peters-Gill, J., Semler, A., Bartsch, H., Shumailov, I., & de Witt, C. S. (2026). Can CaMeLs Talk? Securing Multi-Agent Systems Against Indirect Prompt Injection Attacks. https://omanscience.com/en/articles/can-camels-talk-securing-multi-agent-systems-against-indirect-prompt-injection-attacks

MLA 9

Peters-Gill, James, et al. "Can CaMeLs Talk? Securing Multi-Agent Systems Against Indirect Prompt Injection Attacks." https://omanscience.com/en/articles/can-camels-talk-securing-multi-agent-systems-against-indirect-prompt-injection-attacks.

Chicago (author–date)

Peters-Gill, James, Avi Semler, Henning Bartsch, Ilia Shumailov, and Christian Schroeder de Witt. 2026. "Can CaMeLs Talk? Securing Multi-Agent Systems Against Indirect Prompt Injection Attacks." https://omanscience.com/en/articles/can-camels-talk-securing-multi-agent-systems-against-indirect-prompt-injection-attacks.

Harvard

Peters-Gill, J., Semler, A., Bartsch, H., Shumailov, I. and de Witt, C. S. (2026) 'Can CaMeLs Talk? Securing Multi-Agent Systems Against Indirect Prompt Injection Attacks', Available at: https://omanscience.com/en/articles/can-camels-talk-securing-multi-agent-systems-against-indirect-prompt-injection-attacks.

Vancouver

Peters-Gill J, Semler A, Bartsch H, Shumailov I, de Witt CS. Can CaMeLs Talk? Securing Multi-Agent Systems Against Indirect Prompt Injection Attacks. https://omanscience.com/en/articles/can-camels-talk-securing-multi-agent-systems-against-indirect-prompt-injection-attacks

IEEE

J. Peters-Gill, A. Semler, H. Bartsch, I. Shumailov, and C. S. de Witt, "Can CaMeLs Talk? Securing Multi-Agent Systems Against Indirect Prompt Injection Attacks," https://omanscience.com/en/articles/can-camels-talk-securing-multi-agent-systems-against-indirect-prompt-injection-attacks.