Специалисты компании Novee Security выявили опасные уязвимости в системах автоматизации кода от Anthropic и Google. Исследователи продемонстрировали, что обычная задача GitHub, созданная пользователем без прав доступа к репозиторию, позволяла запустить произвольный код на серверах непрерывной интеграции обеих компаний. В случае с OpenAI было возможно перехватить следующий запуск агента. Тестирование проводилось на стандартных конфигурациях, поставляемых разработчиками, результаты представлены на конференции Black Hat USA 5 августа.

Gemini CLI содержит наиболее серьёзную уязвимость. CVE-2026-12537 (критичность CVSS 4: 10.0) представляет собой инъекцию команд операционной системы в запускаемый контейнер через специально сформированный файл .gemini/.env. Это позволяет непривилегированному злоумышленнику выполнить код на хосте платформы CI до начала изоляции. Проблема исправлена в Gemini CLI 0.39.1 и run-gemini-cli 0.1.22.

В Claude Code уязвимость CVE-2026-54316 позволила использовать счётчик загрузок Hugging Face как канал утечки для выкражи API-ключей по одному символу за раз. Исправление включено в версию 2.1.163. Все выпуски Claude Code от 0.2.54 до 2.1.163 были подвержены атаке. По словам Anthropic, для успешной эксплуатации требовалось внедрить недоверенный контент в контекст Claude Code.

Уязвимость в Codex не получила номер CVE и публичного исправления. OpenAI заявляет, что её песочница работает точно как задокументировано.

Рекомендуется немедленно обновить: Gemini CLI до версии 0.39.1, run-gemini-cli до 0.1.22 и Claude Code до 2.1.163. После обновления необходимо провести аудит всех конвейеров, которые могут быть запущены внешними пользователями.

Общей причиной уязвимостей во всех трёх системах стали недостатки в коде-обёртке вокруг моделей ИИ. Часть кода ошибочно помечала значения как безопасные, а другая часть использовала эти значения с большими привилегиями. В Claude Code валидатор команд удаляет текст в одинарных кавычках перед проверками, что корректно для bash, но груз в параметрах git push --receive-pack проходил без проверок. В Gemini CLI список разрешённых инструментов проверялся только при регистрации, во время выполнения ограничения не применялись.

По состоянию на 7 августа в государственном реестре CISA не зафиксировано эксплуатации этих уязвимостей в реальных атаках. Однако в публичном доступе существует репозиторий с кодом для воспроизведения уязвимости Claude Code, размещённый с 18 июня.

Эти находки происходят на фоне сообщения компании Pillar Security о том, что операторы вредоноса ChainDrop добавили hook SessionStart для Claude Code и задачу folderOpen для VS Code в скомпрометированные репозитории, срабатывающие при открытии рабочей области разработчиком.