Содержание
Одна GitHub-задача могла добраться до секретов AI-агентов
Исследователи Novee Security показали на Black Hat USA 2026 повторяемую цепочку атак на AI-агентов для программирования. Достаточно было открыть специально подготовленный GitHub Issue без доступа к репозиторию: после запуска автоматизации агент мог выполнить код на CI-раннере, прочитать секреты или повлиять на следующий этап работы. Проверка проводилась на стандартных конфигурациях репозиториев Anthropic, Google и OpenAI.
Что нашли в Claude Code
В Claude Code уязвимость CVE-2026-54316 позволяла использовать недоверенный контент в контексте агента и выводить API-ключи через внешние сервисы, даже когда доступные инструменты считались только читающими. Anthropic закрыла проблему в Claude Code 2.1.163, поэтому пользователям GitHub Actions и автоматических сценариев стоит обновиться как минимум до этой версии.
Почему ошибка Gemini CLI получила максимальную оценку
В Gemini CLI обнаружили CVE-2026-12537 с оценкой CVSS 10.0. Подготовленный файл .gemini/.env позволял выполнить команду на хосте ещё до запуска песочницы в headless-сценарии. Исправления вошли в Gemini CLI 0.39.1 и run-gemini-cli 0.1.22; Google также изменила модель доверия для автоматических запусков.
Что произошло с Codex и как защитить свои процессы
Для Codex отдельного CVE и обновления продукта нет: исследователи нашли опасную схему в GitHub-автоматизации OpenAI. Первый запуск агента мог изменить файл AGENTS.md, а второй запуск в том же рабочем каталоге принимал его как инструкции. Сейчас этапы разделены на разные задания, Codex запускается с ограниченными правами и песочницей только для чтения, а файлы инструкций рекомендуется считать недоверенным вводом.
Практический вывод касается не только трёх сервисов. Не запускайте AI-агента с доступом к секретам по любому внешнему Issue или Pull Request, разделяйте этапы по изолированным заданиям, выдавайте токенам минимальные права и ставьте агента последним шагом в CI. Данных об эксплуатации этих цепочек в реальных атаках пока нет, но публичные автоматизации лучше проверить уже сейчас.