we_are_coded.by CODE · Светът, декодиран
EN
Кодиращи агенти

Един публичен issue е стигал до тайните на работния процес - и в Claude Code, и в Gemini CLI

AnthropicСигурност

На Black Hat изследователи показаха веригата: непознат човек без никакви права отваря issue в публично репо, а кодиращият агент изнася токени и ключове навън. Кръпките излязоха още през април и юни - новото е, че веригата беше разказана публично.

Накратко
  • Две отделни дупки с официални номера: CVE-2026-12537 в Gemini CLI (оценена 10.0 от Google) и CVE-2026-54316 в Claude Code (6.0 по Anthropic, 9.1 по американския национален регистър).
  • Входната точка и в двата случая е публичен GitHub issue от човек без права, който задейства работен процес. Изходът са токени, ключове и файлове от същата среда.
  • Кръпките са Claude Code 2.1.163 и Gemini CLI 0.39.1. При Gemini обновяването не стига - иска се и изрична настройка за доверие към папката.
Проверено на7 август 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Тук е капанът. Агентът не беше разбит отвътре. Разбита беше границата между това, което той чете, и това, до което има достъп. Човек без никакви права отваря issue в публично репо, а няколко минути по-късно токенът на работния процес е излязъл навън.

Фактите: на 5 август на Black Hat в Лас Вегас Елад Мегед от Novee Security показа веригата, а на 6 август фирмата я публикува в блога си. Става дума за две отделни уязвимости, всяка със свой официален запис. При Gemini CLI: GHSA-wpqr-6v78-jr5g от 24 април, оценена 10.0 - таванът на скалата, и CVE-2026-12537, вписана в американския национален регистър на 24 юни. При Claude Code: GHSA-fg94-h982-f3mm от 13 юни, тоест CVE-2026-54316. Засегнати са @anthropic-ai/claude-code от 0.2.54 до 2.1.163 и @google/gemini-cli под 0.39.1, плюс действието google-github-actions/run-gemini-cli под 0.1.22. Кръпките са съответно 2.1.163, 0.39.1 и 0.1.22. Нито Anthropic, нито Google, нито изследователите твърдят, че някой е използвал това срещу реални хора.

Двете вериги са различни, но се събират в една и съща точка. При Gemini CLI, пуснат в автоматичен режим, инструментът се доверявал на работната папка, без да я проверява. Атакуващият подхвърля файл в нея и командата тръгва на самата машина, преди изобщо да е стартирала пясъчната кутия. Отделно списъкът с разрешени инструменти се сверявал по начало на текста, така че запис от рода на "изпълни само echo" на практика отключвал целия шел.

При Claude Code номерът е по-тих и затова по-красив като занаят. Адресът huggingface.co е стоял в списъка с предварително одобрени места като гол домейн. Значи всеки адрес в него минава без въпрос, включително хранилище на нападателя. А понеже HuggingFace брои заявките като сваляния, публичният брояч се превръща в канал, по който данните излизат знак по знак. Никой прозорец не пита, никой лог не крещи.

Една и съща дупка: Anthropic я оценява 6.0, американският национален регистър - 9.1.

Това разминаване не е дребно и не бива да се заглажда. Anthropic мери по новата скала и вижда умерено; държавният регистър мери по старата и вижда критично. И двете оценки са официални. Който ти цитира само едната, ти продава настроение.

И понеже вчера темата тръгна по заглавия като пресен пробив - не е. Кръпката за Gemini е на близо четири месеца, тази за Claude Code е на два. Всеки, който се обновява автоматично, е бил защитен, преди изобщо да чуе за историята. Новото е разказът, не дупката.

Долната линия: провери версията, не предполагай. При Gemini обновяването само по себе си не затваря въпроса - поправката променя начина, по който се третира доверието към папката, и иска изрична настройка. И най-важното, което остава след като кръпките са сложени: погледни кои твои работни процеси може да задейства външен човек и какви тайни седят в същата среда. Дупката беше на шева между проверката и изпълнението, не в модела.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Anthropic - GHSA-fg94-h982-f3mm (Claude Code)→Google - GHSA-wpqr-6v78-jr5g (run-gemini-cli)→NVD - CVE-2026-12537→Novee Security - изследването
Оригинал: https://wearecoded.com/articles/claude-code-gemini-cli-issue-do-tayni.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини