セキュリティ企業 Novee Security は 8 月 6-7 日開催の Black Hat USA 2026 で、Anthropic の Claude Code、Google の Gemini CLI、OpenAI の Codex に、外部のリポジトリ権限を持たないアカウントが立てた GitHub Issue から CI ランナーへ到達し、コード実行と GITHUB_TOKEN・ANTHROPIC_API_KEY 等のシークレット窃取に至る欠陥を公開しました。ベンダー各社は既に修正版を配布済みで、Claude Code は 2.1.163 で、Gemini CLI は 0.39.1、run-gemini-cli は 0.1.22 で対処されています。
主なポイント
- Gemini CLI の CVE-2026-12537 は
.gemini/.envに細工したファイル経由でコンテナランチャーに OS コマンドインジェクションを許す。CVSS v4 で 10.0、ヘッドレス CI 環境でサンドボックス起動前にホスト上で任意コード実行が可能 - Claude Code の CVE-2026-54316 は Hugging Face への事前承認済みアクセスを悪用し、公開ダウンロードカウンタを 1 文字ずつのサイドチャネルに変えて API キーを漏出させる。影響範囲は 0.2.54〜2.1.162、修正は 2.1.163
- Claude Code では、コマンド検証ロジックとシェル解釈の差異を突いた
git push --receive-packフラグで 23 段の検証を回避し RCE に至る攻撃も報告 - OpenAI Codex にも同種の Issue 経由攻撃面が指摘され、3 社の AI コーディングエージェント共通の設計課題として提示された
- 対策として Novee は「PR ジョブから write スコープの
GITHUB_TOKENを除去」「外部ユーザーがトリガーできるワークフローを棚卸し」を推奨。Microsoft のセキュリティチームも 6 月に同種の Claude Code GitHub Action の設計について注意喚起している
出典: Claude Code and Gemini CLI Flaws Let a GitHub Issue Reach CI Workflow Secrets — The Hacker News