Мэдээ

GitHub Issue-ээр AI Агентыг Хаакдаж CI Secret-ийг Алдах Аюул Илэрлээ: Claude Code болон Gemini CLI-д Шинэ Эмзэг Байдал Бүртгэгдэв

TOGTOKHTOGTOKH·2026 оны наймдугаар сарын 7·4 үзсэн·
GitHub Issue-ээр AI Агентыг Хаакдаж CI Secret-ийг Алдах Аюул Илэрлээ: Claude Code болон Gemini CLI-д Шинэ Эмзэг Байдал Бүртгэгдэв

AI Агентын Хамгаалалтын Шинэ Сорилт: Хөгжүүлэгчийн Браузераас CI Pipeline Хүртэл

Сүүлийн үед програм хөгжүүлэлтийн багууд GitHub Actions болон CI/CD (Continuous Integration / Continuous Deployment) дамжлагадаа AI кодинг агентуудыг (Claude Code, Gemini CLI, OpenAI Codex) автоматжуулалтад өргөнөөр ашиглах болсон. PR (Pull Request) код шалгах, Issue ангилах, автомат засалт хийх гэх мэт үйлдлүүдийг AI агентдаа даатгах нь бүтээмжийг асар ихээр нэмэгдүүлдэг. Гэвч Black Hat USA болон аюулгүй байдлын судалгааны Novee Security багаас 2026 оны 8-р сарын 7-нд зарласан шинэ судалгаагаар, эдгээр AI агентуудын "Harness" буюу ажиллах орчны бүрхүүл код дахь ноцтой эмзэг байдлуудыг илрүүллээ.

Судалгаагаар GitHub репозитори дээр ямар ч эрхгүй гаднын хэрэглэгч ердийн нэг Issue эсвэл Pull Request үүсгэхэд л тухайн төслийн CI/CD runner дээр хортой код ажиллуулах эсвэл тухайн орчны нууц API түлхүүрүүдийг (Secrets) гадагш алдагдуулах боломжтой байжээ.

Gemini CLI (CVE-2026-12537): CVSS 10.0-аар үнэлэгдсэн тушаал шахах алдаа

Илэрсэн алдаануудаас хамгийн аюултай нь Google-ийн Gemini CLI ажиллах орчинд бүртгэгдсэн CVE-2026-12537 аюулгүй байдлын цоорхой юм. Энэ нь аюулын зэрэглэлийн хамгийн дээд оноо болох CVSS 10.0 авсан бөгөөд OS Command Injection ангилалд хамаарч байна.

Энэхүү эмзэг байдал нь Gemini CLI-ийн контейнер ажиллуулагч (container launcher) системд үүсдэг. Халдагч нь тусгайлан бэлтгэсэн .gemini/.env тохиргооны файлыг GitHub Issue эсвэл PR-ийн агуулгад шахаж илгээхэд, Gemini CLI-ийн аюулгүй хамгаалалтын орчин (Sandbox) ажиллаж эхлэхээс ч өмнө CI сервер (host) дээр хортой систем тушаалыг шууд ажиллуулах боломжтой байжээ. Судалгаагаар энэ нь LLM загварын өөрийн гаргаж буй шийдвэрээс илүүтэйгээр агентын ажиллах орчныг бэлтгэдэг хэрэгсэл (Harness) дахь орчны хувьсагчийг дутуу шалгасан тохиргооны алдаанаас үүдэлтэй гэж дүгнэсэн.

Google-ээс уг алдааг шуурхай засаж, Gemini CLI 0.39.1 болон run-gemini-cli 0.1.22 хувилбаруудад патч нэвтрүүлсэн байна.

Claude Code (CVE-2026-54316): Hugging Face-ийг ашиглан API Key алдагдуулдаг суваг

Anthropic-ийн Claude Code хэрэгсэлд бүртгэгдсэн CVE-2026-54316 (CVSS 9.1) эмзэг байдал нь арай өөр, нарийн логикоор ажилладаг байна.

Халдагч нь Claude Code-д гаднаас баталгаажаагүй агуулга (untrusted input / issue text) оруулснаар агентыг манипуляцид оруулдаг (Prompt Injection). Ингэснээр Claude Code нь орчны нууц хувьсагчдад байх ANTHROPIC_API_KEY болон бусад CI credential-уудыг уншиж, Hugging Face-ийн нийтийн татах тоолуурын (download counter) хүсэлтээр дамжуулан тэмдэгт тэмдэгтээр нь (character-by-character) гадагш тусгай хортой сервер руу алдагдуулдаг байжээ.

Энэхүү алдаа нь Claude Code-ийн 0.2.54-өөс эхлэн 2.1.163 хүртэлх бүх хувилбаруудад нөлөөлсөн бөгөөд Anthropic компани 2.1.163 хувилбарт зассан байна.

Түүнчлэн OpenAI Codex CLI дээр хийсэн туршилтаар баталгаажаагүй гаднын Issue-ээр дараагийн агентын ажиллагааны дарааллыг замаас нь залан авч (hijacking) ажиллуулах боломжтой байгааг судалгааны баг анхаарууллаа.

Эмзэг байдлын гол шалтгаан: AI Модел биш "Harness" код

Аюулгүй байдлын шинжээчдийн тэмдэглэснээр энд гол асуудал нь LLM (Large Language Model) өөрөө биш, харин модел ба бодит ертөнцийг холбож буй Harness (бүрхүүл код, GitHub Action wrapper) дээр байна. Novee Security багийн үүсгэн байгуулагч инженер Элад Мегед (Elad Meged) "Harness бол модел болон бодит ертөнцийн хоорондох код юм" гэж онцолжээ.

CI/CD орчинд ажиллаж буй AI агент нь shell команд ажиллуулах, файл унших, системд өөрчлөлт оруулах өндөр эрхтэй байдаг. Гаднын халдагч Prompt Injection аргаар эсвэл тохиргооны кодоор дамжуулан агентад заавар өгөхөд Harness код нь тухайн оролтыг аюулгүй эсэхийг дутуу шалгаснаас болон sandbox-оос гадуур системд хандах боломж бүрддэг.

Хөгжүүлэгчид ба DevOps багууд юу анхаарах вэ?

  1. Агентын хувилбаруудыг нэн даруй шинэчлэх:
    • Google Gemini CLI-ийг 0.39.1+, run-gemini-cli-ийг 0.1.22+ хувилбар руу ахиулах.
    • Claude Code-ийг 2.1.163+ хувилбар руу шинэчлэх.
  2. Untrusted Input ба CI Secrets-ийг тусгаарлах:
    • Гаднын хэрэглэгчдийн үүсгэсэн Issue, PR, Comment-ийг автоматаар боловсруулж буй GitHub Actions workflow-уудаас чухал Secret (API Key, Deploy Tokens)-ийг тусгаарлах.
  3. Agent Privilege Limit буюу Хамгийн бага эрхийн зарчим:
    • AI агентын ажиллаж буй CI Runner орчинд эх кодоос бусад систем, орчны хувьсагч руу хандах эрхийг хязгаарлах (Least Privilege Principle).

AI кодинг агентуудыг хөгжүүлэлтийн дамжлагадаа нэвтрүүлэхдээ зөвхөн хурд, тав тухыг харахаас гадна тэдгээрийн эргэн тойрон дахь архитектур болон эрхийн тохиргоонд нухацтай хандах цаг болсныг энэ удаагийн хэрэг явдал дахин санууллаа.

Эх сурвалж: https://thehackernews.com/2026/08/claude-code-and-gemini-cli-flaws-let.html

Сэтгэгдэл

Ачаалж байна...