Gemini CLI propust otvara CI workflow pre uključivanja sandbox-a
Najgore vreme za sandbox da proradi jeste posle izvršenja komande i upravo tu leži problem. CyberPress piše o ranjivosti CVE-2026-12537 u Google Gemini CLI-ju i GitHub Action-u run-gemini-cli, ocenjenoj sa maksimalnom desetkom. Prema tekstu, Gemini CLI u headless CI/CD okruženjima automatski veruje workspace folderu i učitava konfiguracione fajlove, uključujući .gemini/.env, pa maliciozni pull request može da ubaci promenljive okruženja i pokrene komande na hostu pre inicijalizacije sandbox-a. Drugi problem je vezan za --yolo režim, u kome se zaobilaze detaljne allowlist kontrole za alate, čak i kada podešavanje dozvoljava samo bezbedne shell komande. Google je objavio zakrpe u @google/gemini-cli verzijama 0.39.1 i 0.40.0-preview.3, kao i u run-gemini-cli verziji 0.1.22.
CI/CD okruženje je mesto gde se spajaju kod, tokeni, tajne i automatizacija, pa command injection u takvom lancu nije samo izvršenje jedne komande nego mogući ulaz u lanac dobavljača. Posebno je nezgodno što napad može da krene iz nečega sasvim običnog za javne projekte, kao što su pull request ili GitHub issue, dok agent sam obrađuje ulaz i ima pristup workflow kontekstu. Kada AI agent dobije pravo da pomaže u repozitorijumu, mora se tretirati kao deo build infrastrukture, a ne samo kao chatbot.
- Proveriti sve workflow-e koji koriste @google/gemini-cli ili google-github-actions/run-gemini-cli i odmah podići verzije na 0.39.1, 0.40.0-preview.3 ili run-gemini-cli 0.1.22
- Revidirati workflow-e koji pin-uju gemini_cli_version, jer zakrpa ne pomaže ako je pipeline zaključan na ranjivu verziju
- Ne koristiti --yolo režim u CI/CD okruženjima koja obrađuju javne issue-e, pull request-e ili druge nepoverljive ulaze
- Za javne repozitorijume primeniti striktan tool allowlist i odvojiti tokene sa najmanjim mogućim pravima
- Pregledati ranije job logove, promene u workflow fajlovima i neočekivane mrežne pozive iz CI okruženja, posebno ako su agenti obrađivali nepoverljiv sadržaj