Novee Security presentó en Black Hat USA 2024 vulnerabilidades críticas encontradas en las herramientas Claude Code de Anthropic y Gemini CLI de Google. Estas vulnerabilidades permitían la inyección de código en los flujos de trabajo CI a través de un issue en GitHub.
En Gemini CLI, la vulnerabilidad CVE-2026-12537 (CVSS 4 puanı: 10.0) permitía la ejecución de código en el host mediante un archivo .gemini/.env.
En Claude Code, la vulnerabilidad CVE-2026-54316 provocaba la filtración carácter por carácter de la clave API de Hugging Face.
Ambas vulnerabilidades fueron corregidas, pero no se ha publicado una corrección para un problema similar en las herramientas Codex de OpenAI.
