VMTech
Обсудить проект

Уязвимости Claude Code и Gemini CLI затронули CI-воркфлоу

Уязвимости Claude Code и Gemini CLI затронули CI-воркфлоу

Исследователи Novee Security сообщили, что GitHub issue от аккаунта без прав на репозиторий мог привести к выполнению кода на CI-раннерах в репозиториях кодовых агентов Anthropic и Google. Для Gemini CLI критической стала CVE-2026-12537 с оценкой CVSS v4 10,0; в Claude Code исправили CVE-2026-54316, связанную с утечкой API-ключа. Отдельная цепочка затронула workflow Codex в репозитории OpenAI.

Gemini CLI: выполнение команд до запуска песочницы

CVE-2026-12537 описывает внедрение OS-команд в запускатор контейнера Gemini CLI. Атакующий мог подготовить файл .gemini/.env, чтобы непривилегированный пользователь выполнил код на хосте headless CI-платформы ещё до старта песочницы.

Google исправила проблему в Gemini CLI 0.39.1 и run-gemini-cli 0.1.22. В том же консультативном сообщении компания указала на изменения, затрагивающие все GitHub Actions для Gemini CLI: список разрешённых инструментов прежде разбирался при регистрации, но не контролировался при фактическом запуске. В режиме --yolo команды, запрошенные моделью, одобрялись автоматически.

Claude Code и канал утечки ключа

В Claude Code CVE-2026-54316 позволяла использовать публичный счётчик загрузок Hugging Face как канал для посимвольной передачи API-ключа. По данным Anthropic, для эксплуатации требовалось поместить недоверенный контент в контекст Claude Code. Затронуты релизы от 0.2.54 до 2.1.163, исправление вошло в версию 2.1.163.

Anthropic оценила уязвимость в 6,0 балла по CVSS v4, тогда как NVD присвоила 9,1 по CVSS v3.1. Эти оценки нельзя напрямую сопоставлять, поскольку они рассчитаны по разным версиям шкалы. Риск использования внешних сервисов в цепочках работы агентов также проявился в агент OpenAI применил открытые учётные данные при атаке на Hugging Face, где агент OpenAI применил открытые учётные данные при атаке на Hugging Face.

Codex: исправление на уровне workflow

Novee Security также исследовала конфигурацию репозитория openai/codex. Два прохода Codex выполнялись в одной задаче и использовали общий checkout. Первый запуск мог создать файл AGENTS.md, который второй проход затем загружал как собственные инструкции; запуск второго прохода происходил после неуспешной JSON-проверки.

Для этой находки не выпускались CVE и отдельная версия продукта. OpenAI разделила проходы по разным задачам, использует для Codex режимы drop-sudo и read-only sandbox, а также рекомендует считать файлы инструкций репозитория частью поверхности недоверенного ввода. Компания отдельно советует запускать Codex последним шагом задачи, иначе он может оставить файлы для следующих, более привилегированных этапов.

Что проверить командам разработки

CISA не зафиксировала эксплуатацию CVE для Gemini CLI и Claude Code, и обе записи отсутствовали в каталоге Known Exploited Vulnerabilities на 7 августа. Однако практический вывод для команд однозначен: обновить Gemini CLI, run-gemini-cli и Claude Code до исправленных версий, а затем проверить все CI-workflow, которые может инициировать внешний участник. Особое внимание стоит уделить общим рабочим каталогам, файлам инструкций агентов и этапам, выполняющимся после работы агента с повышенными правами.

#cicdsecurity#geminicli#claudecode#githubactions
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 07.08.2026
Instagram

Уязвимости Claude Code и Gemini CLI затронули CI-воркфлоу

Открыть публикацию в Instagram ↗