Claude Code és Gemini CLI sebezhetőségek: egy GitHub-issue-n át a CI workflow titkaihoz

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Egy GitHub probléma is elég volt – egy olyan fióktól, amelynek nem volt jogosultsága a tárolóhoz –, hogy kódot futtassanak az Anthropic és a Google saját kódoló ügynökeinek tárolói mögött futó CI futtatókon. Az OpenAI esetében ez elég volt ahhoz, hogy eltérítsék a következő ügynökfuttatást.

A Novee Security mindhárom gyártó ügynökét a gyártó által szállított alapértelmezett konfigurációval támadta meg, és az eredményeket augusztus 5-én mutatta be a Black Hat USA konferencián. Két CVE született a vizsgálatból, mindkettőhöz készült javítócsomag.

A kettő közül a súlyosabb a Gemini CLI. A CVE-2026-12537 (CVSS 4 pontszám: 10,0) egy operációs rendszer parancsbefecskendezés a container indítójában, amelyet egy speciálisan összeállított .gemini/.env fájlon keresztül lehet elérni. Ez lehetővé teszi, hogy egy nem privilegizált támadó kódot futtasson egy fej nélküli CI platform gazdagépén, még azelőtt, hogy a sandbox elindulna. A hibát a Gemini CLI 0.39.1 és a run-gemini-cli 0.1.22 verzióban javították.

A Claude Code esetében a CVE-2026-54316 a Hugging Face nyilvános letöltésszámlálóját alakította át olyan adatkiáramlási csatornává, amely egy API-kulcsot egyesével, karakterenként szivárogtatott ki. A hibát a 2.1.163-as verzióban javították. A 0.2.54-es és a 2.1.163-as Claude Code kiadás között minden verzió érintett. Az Anthropic szerint a sebezhetőség kihasználásához az kellett, hogy nem megbízható tartalom kerüljön be a Claude Code egyik kontextusába.

A Codex esetében nem készült sem termékverzió-javítócsomag, sem CVE. A Novee szerint az OpenAI álláspontja az, hogy a sandbox pontosan a dokumentációban leírtak szerint viselkedett. Frissítsd a Gemini CLI-t 0.39.1-re, a run-gemini-cli-t 0.1.22-re, a Claude Code-ot pedig 2.1.163-ra, majd vizsgáld át minden olyan workflow-t, amelyet külső felhasználó is el tud indítani.

A Gemini gazdagépen történő kódfuttatását lehetővé tevő hiba nem igényelte, hogy a modellt bármire is „rábeszéljék”. Mindhárom esetben ugyanaz a visszatérő hiba jelent meg a „harnessben”, vagyis abban a modell körüli kódban, amely eldönti, mi fusson le valójában: az egyik rész biztonságosnak jelölt egy értéket, egy későbbi rész pedig nagyobb jogosultsággal hajtotta végre ugyanazt az értéket.

„A harness a modell és a való világ közötti kód” – írta Elad Meged, a Novee alapító mérnöke bejegyzésében.

A Novee azt találta, hogy a Claude Code parancsellenőrzője a 23 ellenőrzés lefuttatása előtt eltávolítja az egyszeresen idézőjelek közé tett szöveget, ami bash esetén helyes működés. Így a Git push --receive-pack kapcsoló értékébe rejtett payload – amelyet a Git végre is hajt – érintetlenül jutott el a runnerhez. Ehhez a láncolathoz nem tartozik CVE, és nincs nyilvánosan bejelentett javított verzió sem.

A Gemini CLI csak az eszköz regisztrálásakor elemezte az eszköz-allowlistet; futásidőben semmi nem kényszerítette ki annak betartását, és --yolo kapcsolóval a modell által kért minden parancs automatikusan jóváhagyást kapott. A Google egy biztonsági közleményben foglalkozott ezzel és a container-indító hibával is, amely szerint a javítás „minden Gemini CLI GitHub Actions”-t érint.

Magában a közleményben továbbra sincs CVE; a Google Cloud külön tette közzé az azonosítót CNA-ként, arra visszamutatva. Anthropic a Claude Code sebezhetőséget közepesnek minősíti, CVSS v4 szerint 6,0 ponttal, míg az NVD CVSS v3.1 alatt 9,1 pontot adott rá. NVD még nem pontozta v4 szerint, ezért a két érték nem hasonlítható össze közvetlenül.

A Codex-szal kapcsolatos felfedezés az, amelyhez nincs telepíthető új verzió. A Novee azt találta, hogy az openai/codex tároló egyetlen jobon belül két Codex-futtatást végez, közös checkouttal. Így az első futás meg tudta írni az AGENTS.md fájlt, amelyet a második futás a saját utasításaként tölt be. A két futás közötti JSON-ellenőrzés szándékos megbuktatása indította el a másodikat.

Az OpenAI jelenlegi workflowja külön jobokra bontja a futásokat, és a Codexet drop-sudo kapcsolóval, csak olvasható sandboxban futtatja. Az OpenAI útmutatója mostantól a tárolóban lévő utasításfájlokat is azon tartalmak közé sorolja, amelyeket „nem megbízható bemeneti felületnek” kell tekinteni, és azt javasolja, hogy a Codex legyen egy job utolsó lépése, mert különben olyan fájlokat hagyhat maga után, amelyeket a későbbi, privilégizált lépések felhasználhatnak.

Egyik változtatás sem mutatja, hogy maga a Codex másként kezelné az írható utasításfájlt; a források alapján tárolószintű workflow-javításról és dokumentációs frissítésről van szó.

A CISA a Gemini és a Claude Code CVE bejegyzéseknél is „nincs” értéket tüntet fel a kihasználtságnál, és a The Hacker News augusztus 7-én megerősítette, hogy egyik sem szerepel az ügynökség ismert, aktívan kihasznált sebezhetőségeket listázó katalógusában. A lap talált egy nyilvános GitHub tárolót is, amely saját leírása szerint a Claude Code sebezhetőség reprodukciós laborja, és június 18. óta elérhető. Az áttekintett forrásokban semmi nem utal arra, hogy bármelyik láncot tényleges célpont ellen bevetették volna.

Mindez azzal párhuzamosan történt, hogy a Pillar Security augusztus 4-én beszámolt: a ChainDrop npm féreg üzemeltetői Claude Code SessionStart hookot és VS Code folderOpen feladatot ültettek el feltört tárolókban, amelyek akkor futnak le, amikor egy fejlesztő megnyitja a munkaterületet, nem pedig telepítéskor.