Novee Security, Black Hat USA 2024'te Anthropic'in Claude Code ve Google'ın Gemini CLI araçlarında bulunan kritik güvenlik açıklarını açıkladı. Bu açıklar, GitHub'daki bir sorunun CI çalışma akışlarına kod enjeksiyonu yapmasına olanak tanıyordu. Gemini CLI'de bulunan CVE-2026-12537 (CVSS 4 puanı: 10.0), bir .gemini/.env dosyası aracılığıyla ana bilgisayarda kod çalıştırılmasına izin veriyordu. Claude Code'da ise CVE-2026-54316, Hugging Face'in API anahtarını karakter karakter sızdırmaya yol açıyordu. Her iki açık da düzeltildi, ancak OpenAI'nin Codex araçlarında benzer bir sorun için bir düzeltme yayınlanmadı.
GitHub Sorunu CI Sırlarını Eşitleyen Claude Code ve Gemini CLI Güvenlik Açıkları
Novee Security, Anthropic ve Google'ın kod ajanları için hazırladığı CI çalışma akışlarının, GitHub sorunları aracılığıyla saldırganların kod çalıştırmasına izin verdiğini ortaya koydu.
01güvenlik açığıCI/CDyapay zekâGitHubAnthropicGoogle