Отварянето на GitHub issue от акаунт без привилегии в хранилището е било достатъчно за изпълнение на код в CI средите за тестване на собствените хранилища за кодиращи агенти на Anthropic и Google. При тези на OpenAI това е било достатъчно за компрометиране на следващото стартиране на агента.
Novee Security проведе атаката срещу агента на всеки доставчик в конфигурацията, която доставчикът предоставя по подразбиране, и представи работата си на Black Hat USA на 5 август. От това произлязоха две CVE. И двете са коригирани.
Gemini CLI носи по-сериозната от двете уязвимости. CVE-2026-12537 (CVSS 4 оценка: 10.0) представлява инжектиране на команди към операционната система в контейнерния стартер, което се достига чрез специално подготвен файл .gemini/.env. Това позволява на неоторизиран атакуващ да изпълни код на хоста на безграфична CI платформа, преди изолираната среда да е стартирала. Проблемът е отстранен в Gemini CLI 0.39.1 и run-gemini-cli 0.1.22.
В Claude Code уязвимостта CVE-2026-54316 превърна публичния брояч за изтегляния на Hugging Face в канал за извличане на данни, който изтича API ключ символ по символ, и е коригирана във версия 2.1.163. Засегната е всяка версия на Claude Code от 0.2.54 до 2.1.163. Anthropic заявява, че експлоатацията е изисквала вкарване на ненадеждно съдържание в контекста на Claude Code.
Констатацията за Codex не доведе нито до корекция за сигурност на версията на продукта, нито до CVE. Novee споделя, че позицията на OpenAI е, че техният пясъчник се е държал точно според документацията. Обновете Gemini CLI до 0.39.1, run-gemini-cli до 0.1.22 и Claude Code до 2.1.163, след което одитирайте всеки работен процес, който външен потребител може да задейства.
Грешката с изпълнение на код на хоста в Gemini не е изисквала убеждаване на модела в каквото и да е. И в трите случая повтарящият се пропуск е бил в обвързващата платформа (harness) – кодът около модела, който решава какво действително да се изпълни: една част е маркирала дадена стойност като безопасна, а по-късна част е действала спрямо тази стойност с по-големи права.
„Обвързващата платформа е кодът между модела и реалния свят“, пише основателят на Novee, инженерът Елад Мегед.
Novee установи, че валидаторът на команди на Claude Code премахва текста в единични кавички преди изпълнението на своите 23 проверки, което е правилно поведение за bash, така че зловреден код в стойността на git push --receive-pack (флаг, който git изпълнява) е достигнал до средата за тестване непокътнат. Тази верига няма CVE и няма публично обявена коригирана версия.
Gemini CLI е анализирал своя списък с разрешени инструменти само при регистриране на инструмента; по време на изпълнение нищо не го е налагало, а под флага --yolo всяка команда, поискана от модела, е била автоматично одобрявана. Google адресира както това, така и уязвимостта в контейнерния стартер в един съвет за сигурност, който гласи, че корекцията „засяга всички GitHub Actions на Gemini CLI“.
Самият съвет все още не показва CVE; Google Cloud публикува идентификатора отделно като CNA, препращайки към него. Anthropic оценява уязвимостта в Claude Code като умерена с CVSS v4 6.0, докато NVD назначи CVSS v3.1 оценка от 9.1. NVD не я е оценил по v4, така че двете цифри не са напълно съпоставими.
Констатацията за Codex е тази без версия за инсталиране. Novee откри, че хранилището openai/codex е изпълнявало две преминавания на Codex в рамките на една задача, споделяща едно изтегляне (checkout), така че първото преминаване е можело да запише AGENTS.md – файла, който второто преминаване зарежда като свои собствени инструкции. Неуспешната JSON валидация между преминаванията е това, което е стартирало второто.
Настоящият работен процес на OpenAI разделя преминаванията в различни задачи и изпълнява Codex с премахнати права за администратор (drop-sudo) и изолирана среда само за четене. Указанията на OpenAI сега включват файловете с инструкции в хранилището сред съдържанието, което „трябва да се счита за част от ненадеждната повърхност за въвеждане на данни“, и препоръчват стартирането на Codex като последна стъпка в задачата, предупреждавайки, че в противен случай той може да остави файлове за следващите привилегировани стъпки.
Нито една от промените не показва, че самият Codex сега обработва файл с инструкции с права за запис по различен начин; това, което източниците установяват, е корекция на работния процес на ниво хранилище и актуализация на документацията.
Записът на CISA за CVE регистрите на Gemini и Claude Code описва експлоатацията като нулева и The Hacker News потвърди на 7 август, че нито едно от двете не фигурира в каталога с известни експлоатирани уязвимости на агенцията. Открит е също така публичен GitHub архив, описващ се като лаборатория за възпроизвеждане на уязвимостта в Claude Code, активен от 18 юни. Нищо в прегледаните източници не показва някоя от веригите да е използвана срещу реална цел.
Това развитие идва в момент, когато Pillar Security съобщи на 4 август, че операторите на npm червея ChainDrop са поставили кука SessionStart за Claude Code и задача folderOpen за VS Code в компрометирани хранилища, задействащи се, когато разработчик отвори работното пространство, вместо да чакат инсталация.