На Black Hat изследователи показаха веригата: непознат човек без никакви права отваря issue в публично репо, а кодиращият агент изнася токени и ключове навън. Кръпките излязоха още през април и юни - новото е, че веригата беше разказана публично.
- Две отделни дупки с официални номера: CVE-2026-12537 в Gemini CLI (оценена 10.0 от Google) и CVE-2026-54316 в Claude Code (6.0 по Anthropic, 9.1 по американския национален регистър).
- Входната точка и в двата случая е публичен GitHub issue от човек без права, който задейства работен процес. Изходът са токени, ключове и файлове от същата среда.
- Кръпките са Claude Code 2.1.163 и Gemini CLI 0.39.1. При Gemini обновяването не стига - иска се и изрична настройка за доверие към папката.
Тук е капанът. Агентът не беше разбит отвътре. Разбита беше границата между това, което той чете, и това, до което има достъп. Човек без никакви права отваря issue в публично репо, а няколко минути по-късно токенът на работния процес е излязъл навън.
Двете вериги са различни, но се събират в една и съща точка. При Gemini CLI, пуснат в автоматичен режим, инструментът се доверявал на работната папка, без да я проверява. Атакуващият подхвърля файл в нея и командата тръгва на самата машина, преди изобщо да е стартирала пясъчната кутия. Отделно списъкът с разрешени инструменти се сверявал по начало на текста, така че запис от рода на "изпълни само echo" на практика отключвал целия шел.
При Claude Code номерът е по-тих и затова по-красив като занаят. Адресът huggingface.co е стоял в списъка с предварително одобрени места като гол домейн. Значи всеки адрес в него минава без въпрос, включително хранилище на нападателя. А понеже HuggingFace брои заявките като сваляния, публичният брояч се превръща в канал, по който данните излизат знак по знак. Никой прозорец не пита, никой лог не крещи.
Това разминаване не е дребно и не бива да се заглажда. Anthropic мери по новата скала и вижда умерено; държавният регистър мери по старата и вижда критично. И двете оценки са официални. Който ти цитира само едната, ти продава настроение.
И понеже вчера темата тръгна по заглавия като пресен пробив - не е. Кръпката за Gemini е на близо четири месеца, тази за Claude Code е на два. Всеки, който се обновява автоматично, е бил защитен, преди изобщо да чуе за историята. Новото е разказът, не дупката.
Долната линия: провери версията, не предполагай. При Gemini обновяването само по себе си не затваря въпроса - поправката променя начина, по който се третира доверието към папката, и иска изрична настройка. И най-важното, което остава след като кръпките са сложени: погледни кои твои работни процеси може да задейства външен човек и какви тайни седят в същата среда. Дупката беше на шева между проверката и изпълнението, не в модела.