VMTech
Razgovarajmo

Propusti AI agenata izložili CI tokove pokrenute GitHub prijavama

Propusti AI agenata izložili CI tokove pokrenute GitHub prijavama

GitHub prijava kao ulaz u CI okruženje

Novee Security je na konferenciji Black Hat USA 5. avgusta predstavio nalaze prema kojima je GitHub prijava naloga bez privilegija nad repozitorijumom bila dovoljna za izvršavanje koda na CI runnerima repozitorijuma Anthropicovog Claude Code-a i Googleovog Gemini CLI-ja. Za Gemini CLI je objavljen CVE-2026-12537 sa CVSS v4 ocenom 10,0, dok je Claude Code pogođen ranjivošću CVE-2026-54316.

Gemini CLI ranjivost je OS command injection u pokretaču kontejnera. Napadač je preko posebno pripremljenog fajla .gemini/.env mogao da izvrši kod na hostu CI platforme bez interakcije sa modelom i pre pokretanja sandboxa. Ispravke su dostupne u Gemini CLI 0.39.1 i run-gemini-cli 0.1.22.

U Claude Code-u je javni brojač preuzimanja na Hugging Face-u iskorišćen kao kanal za izvlačenje API ključa, znak po znak. Anthropic je propust ocenio kao Moderate, sa CVSS v4 ocenom 6,0, dok NVD za njega navodi CVSS v3.1 ocenu 9,1; te ocene nisu neposredno uporedive. Pogođena su izdanja od 0.2.54 do 2.1.163, a ispravka je u verziji 2.1.163.

Problem je u mehanizmu koji spaja model i izvršavanje

Zajednička tačka ovih lanaca nije nužno ponašanje modela, već takozvani harness: kod koji odlučuje šta će zaista biti izvršeno sa ovlašćenjima CI okruženja. U jednom koraku vrednost je označena kao bezbedna, a kasniji korak je obrađuje sa većim ovlašćenjima.

Kod Claude Code-a validator komandi uklanja tekst u jednostrukim navodnicima pre svojih 23 provere, što odgovara Bash ponašanju. Zbog toga je sadržaj vrednosti opcije git push --receive-pack, koju Git izvršava, mogao da stigne do runnera neizmenjen. Za taj lanac nije naveden CVE niti javno potvrđena verzija ispravke. Slučaj se nadovezuje na korišćenju javno dostupnih naloga u napadima na Hugging Face o korišćenju javno dostupnih naloga u napadima na Hugging Face.

Novee je kod openai/codex repozitorijuma pronašao drugačiji problem toka rada. Dva Codex prolaza delila su isti checkout unutar jednog posla, pa je prvi prolaz mogao da upiše AGENTS.md, instrukcioni fajl koji drugi prolaz učitava. OpenAI je tok izmenio tako da su prolazi u odvojenim poslovima, a Codex se pokreće sa drop-sudo i sandboxom samo za čitanje.

Praktične mere za CI/CD timove

Organizacije treba da ažuriraju Gemini CLI na 0.39.1, run-gemini-cli na 0.1.22 i Claude Code na 2.1.163, a zatim pregledaju svaki workflow koji može aktivirati spoljni korisnik. Posebnu pažnju zahtevaju instrukcioni fajlovi repozitorijuma, promenljive okruženja i artefakti koje jedan korak ostavlja sledećem.

OpenAI preporučuje da se instrukcioni fajlovi repozitorijuma smatraju delom nepouzdane ulazne površine i da Codex bude poslednji korak u poslu, kako zaostali fajlovi ne bi uticali na privilegovanije naredne korake. CISA za oba CVE zapisa navodi da nema zabeležene eksploatacije, niti se propusti nalaze u katalogu Known Exploited Vulnerabilities. Poslovni zaključak je da AI agenti u CI/CD-u zahtevaju isto strogo razdvajanje privilegija i ulaza kao svaki drugi automatizovani izvršni sistem.

#cicdsecurity#geminicli#claudecode#githubactions
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.08.2026
Instagram

Propusti AI agenata izložili CI tokove pokrenute GitHub prijavama

Otvorite objavu na Instagramu ↗