9.0
重磅
AI SCORE
技术实践2026-08-09 04:30
Gemini CLI和Claude Code严重漏洞:RCE与密钥泄露
dev.to · AI#安全漏洞#Claude Code#GCP CLI
Editor brief · 编辑速览
Black Hat 2026披露:Gemini CLI默认配置存在OS命令注入(CVE-2026-12537,CVSS 10.0),Claude Code存在隐蔽API密钥泄露通道。根因是harness层设计缺陷而非模型本身。
Novee Security 在 Black Hat USA 2026 上演示了 Gemini CLI、Claude Code 和 OpenAI Codex 的默认配置如何允许来自非特权账户的 GitHub issue 在 CI runners 上触发代码执行,并窃取 API 密钥。此次披露了两个 CVE:CVE-2026-12537(CVSS 10.0),针对 Gemini CLI 容器启动器中的 OS 命令注入;以及 CVE-2026-54316,针对 Claude Code 中的隐蔽 API 密钥窃取通道。这三款 Agent 存在共同根本原因——不安全的 harness 逻辑,即 LLM 与主机系统之间调解的代码层,而非模型本身。
阅读 Grid the Grey 上的完整技术深度分析:https://gridthegrey.com/posts/cve-2026-12537-gemini-cli-rce-and-claude-code-secret-leak/

我们是程序员分享、保持最新和成长职业生涯的地方。