Lỗ hổng trong Claude Code và Gemini CLI cho phép kẻ tấn công chiếm quyền điều khiển CI Workflow
Các nhà nghiên cứu từ Novee Security vừa công bố các lỗ hổng nghiêm trọng trong Claude Code và Gemini CLI, cho phép kẻ tấn công thực thi mã từ xa trên các CI runner thông qua các GitHub...
- Giọng nữ Bắc
Tại hội nghị Black Hat USA diễn ra vào ngày 5/8/2026, các chuyên gia từ Novee Security đã trình bày về một loạt lỗ hổng bảo mật trong các công cụ AI coding-agent phổ biến. Đáng chú ý, chỉ cần một GitHub issue từ tài khoản không có quyền truy cập repository cũng đủ để kẻ tấn công thực thi mã trên các CI runner của Anthropic và Google, hoặc chiếm quyền điều khiển agent của OpenAI.
Table Of Content
Các lỗ hổng chính
- Gemini CLI (CVE-2026-12537): Đây là lỗ hổng nghiêm trọng nhất với điểm CVSS 10.0. Lỗi OS command injection trong trình khởi chạy container cho phép kẻ tấn công thực thi mã trên host của nền tảng CI trước khi sandbox được kích hoạt thông qua file cấu hình
.gemini/.envđộc hại. Lỗ hổng này đã được khắc phục trong phiên bản 0.39.1. - Claude Code (CVE-2026-54316): Lỗ hổng này lợi dụng bộ đếm lượt tải xuống công khai của Hugging Face để làm kênh exfiltration, cho phép rò rỉ API key từng ký tự một. Anthropic đã phát hành bản vá trong phiên bản 2.1.163.
Vấn đề nằm ở “Harness”
Theo Elad Meged, kỹ sư sáng lập tại Novee, vấn đề cốt lõi không nằm ở bản thân các mô hình AI mà nằm ở “harness” – lớp code trung gian kết nối mô hình với môi trường thực tế. Các lỗ hổng thường xuất phát từ việc một phần của hệ thống đánh dấu dữ liệu là “an toàn”, trong khi phần khác lại thực thi dữ liệu đó với quyền hạn cao hơn mà không kiểm soát chặt chẽ.
Đối với trường hợp của OpenAI, dù không có CVE cụ thể, các nhà nghiên cứu phát hiện rằng quy trình làm việc (workflow) cho phép các tệp tin hướng dẫn bị ghi đè, dẫn đến việc thực thi mã không mong muốn. OpenAI hiện đã cập nhật hướng dẫn, yêu cầu coi các file hướng dẫn trong repository là “input không đáng tin cậy” và khuyến nghị chạy các agent này ở bước cuối cùng của job.
Khuyến nghị bảo mật
Hiện tại, CISA chưa ghi nhận bất kỳ bằng chứng nào về việc các lỗ hổng này bị khai thác trong thực tế. Tuy nhiên, các tổ chức đang sử dụng các công cụ này cần thực hiện ngay các hành động sau:
- Cập nhật Gemini CLI lên bản 0.39.1 và Claude Code lên bản 2.1.163.
- Kiểm tra (audit) lại toàn bộ các workflow CI/CD có khả năng bị kích hoạt bởi người dùng bên ngoài.
- Áp dụng nguyên tắc đặc quyền tối thiểu cho các runner, đảm bảo sandbox được cấu hình chặt chẽ và không chia sẻ môi trường giữa các job có mức độ tin cậy khác nhau.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.