Нейролюб
НовостьНейросетиClaudeGemini

В Claude Code, Gemini CLI и Codex нашли цепочку атак через GitHub Issues

Исследователи Novee Security показали, как обычная GitHub-задача могла добраться до CI-раннера, ключей и инструкций AI-агентов. Уязвимости Claude Code и Gemini CLI уже исправлены.

Кирилл Киреев

07.08.2026 · 4 минут чтения · Нейросети

Уязвимости AI-агентов в GitHub Actions

Содержание

Одна GitHub-задача могла добраться до секретов AI-агентов

Исследователи Novee Security показали на Black Hat USA 2026 повторяемую цепочку атак на AI-агентов для программирования. Достаточно было открыть специально подготовленный GitHub Issue без доступа к репозиторию: после запуска автоматизации агент мог выполнить код на CI-раннере, прочитать секреты или повлиять на следующий этап работы. Проверка проводилась на стандартных конфигурациях репозиториев Anthropic, Google и OpenAI.

Что нашли в Claude Code

В Claude Code уязвимость CVE-2026-54316 позволяла использовать недоверенный контент в контексте агента и выводить API-ключи через внешние сервисы, даже когда доступные инструменты считались только читающими. Anthropic закрыла проблему в Claude Code 2.1.163, поэтому пользователям GitHub Actions и автоматических сценариев стоит обновиться как минимум до этой версии.

Почему ошибка Gemini CLI получила максимальную оценку

В Gemini CLI обнаружили CVE-2026-12537 с оценкой CVSS 10.0. Подготовленный файл .gemini/.env позволял выполнить команду на хосте ещё до запуска песочницы в headless-сценарии. Исправления вошли в Gemini CLI 0.39.1 и run-gemini-cli 0.1.22; Google также изменила модель доверия для автоматических запусков.

Что произошло с Codex и как защитить свои процессы

Для Codex отдельного CVE и обновления продукта нет: исследователи нашли опасную схему в GitHub-автоматизации OpenAI. Первый запуск агента мог изменить файл AGENTS.md, а второй запуск в том же рабочем каталоге принимал его как инструкции. Сейчас этапы разделены на разные задания, Codex запускается с ограниченными правами и песочницей только для чтения, а файлы инструкций рекомендуется считать недоверенным вводом.

Практический вывод касается не только трёх сервисов. Не запускайте AI-агента с доступом к секретам по любому внешнему Issue или Pull Request, разделяйте этапы по изолированным заданиям, выдавайте токенам минимальные права и ставьте агента последним шагом в CI. Данных об эксплуатации этих цепочек в реальных атаках пока нет, но публичные автоматизации лучше проверить уже сейчас.

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Перейти в Телеграм

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Чиби Новости