Claude Code болон Gemini CLI-ийн ноцтой аюулгүй байдлын цоорхой: GitHub Issue-ээр дамжин CI/CD-ийн нууцыг хулгайлах эрсдэл илэрлээ
AI Агентуудын "Harness" давхарга дахь аюулгүй байдлын цоорхой
Сүүлийн үед программ хөгжүүлэгчид GitHub Actions болон CI/CD пайплайн дээрээ Claude Code, Gemini CLI, OpenAI Codex зэрэг AI кодинг агентуудыг ашиглан код нягтлах, issue шинжлэх, автоматаар Pull Request үүсгэх үйл явцыг өргөнөөр нэвтрүүлээд байгаа билээ. Гэвч Black Hat USA чуулга уулзалт дээр Novee Security судалгааны багийн танилцуулсан аюулгүй байдлын шинэ тайлан хөгжүүлэгчдийн нийгэмлэгийг цочроолоо.
Судалгаагаар, хэн нэгэн гаднын хэрэглэгч таны олон нийтэд нээлттэй репозитори дээр энгийн нэг GitHub Issue нээх эсвэл сэтгэгдэл үлдээхэд л, тухайн агуулгаар дамжуулан CI/CD пайплайн дээр ажиллаж буй AI агентыг хуурч, хост систем дээр дурын код ажиллуулах болон нууц түлхүүрүүдийг (API Keys, Secrets) алдагдуулах боломжтойг илрүүлсэн байна.
CVE-2026-12537 ба CVE-2026-54316: Юу болж өнгөрөв?
Novee Security-ийн инженерүүд гурван томоохон AI хөгжүүлэгч компанийн албан ёсны агент системүүдийг туршиж, дараах ноцтой эмзэг байдлуудыг баталгаажуулсан байна:
-
Gemini CLI (CVE-2026-12537 – CVSS 10.0): Google-ийн Gemini CLI хэрэгслийн контейнер эхлүүлэгч (container launcher) хэсэгт OS command injection эмзэг байдал илэрсэн. Халдагч тусгайлан бэлтгэсэн
.gemini/.env파일을 репозитори эсвэл issue-ээр дамжуулан ажиллуулахад, сэндбокс (sandbox) орчин бүрэн эхэлж амжихаас өмнө хост машины түвшинд команд ажиллуулах боломжтой байв. Энэ нь Google-ээс олгосон CVSS-ийн хамгийн дээд буюу 10.0 оноотой "Critical" эмзэг байдал юм. -
Claude Code (CVE-2026-54316): Anthropic-ийн Claude Code хэрэгсэлд илэрсэн энэхүү эмзэг байдал нь Hugging Face-ийн олон нийтийн таталтын толуурыг (download counter) далд суваг (exfiltration channel) болгон ашиглаж байжээ. Халдагч тусгай prompt injection ашиглан Claude Code-ийг турхирч, CI/CD орчин дахь
ANTHROPIC_API_KEYболон бусад нууц токенуудыг нэг нэг тэмдэгтээр задруулах боломжийг олгосон байна. Энэхүү алдаа нь 0.2.54-өөс 2.1.163 хүртэлх бүх хувилбарт хамаарч байв. -
OpenAI Codex Action: OpenAI-ийн хувьд тусдаа CVE дугаар аваагүй ч, замаас нь сэтгэгдлээр дамжуулан дараагийн агентын гүйцэтгэлийг барьж авах (agent hijacking) боломжтой байсныг баталгаажуулжээ.
Асуудал нь AI загвардаа биш, "Harness" кодонд байна
Энэхүү халдлагын хамгийн сонирхолтой бөгөөд сургамжтай тал нь асуудал Large Language Model (LLM)-ийн логик сэдэлтэд биш, харин түүнийг тойрон хүрээлж буй "Harness" буюу хөгжүүлэгчдийн бичсэн программчлалын давхаргад байсанд оршиж байна.
Harness гэдэг нь AI загварыг бодит ертөнцтэй (үйлдлийн систем, файлын систем, Git, сүлжээний API) холбодог интерфэйс програм юм. Модель ямар команд ажиллуулах хүсэлт илгээхийг harness шалгаж, баталгаажуулан ажиллуулдаг.
Novee Security-ийн үүсгэн байгуулагч инженер Элад Мегедийн (Elad Meged) тайлбарласнаар, аюулгүй байдлын шалгалт болон тушаал ажиллуулах кодын хооронд логикийн зөрчил үүссэн. Тухайлбал, Claude Code-ийн тушаал шалгагч (command validator) багц нь bash скриптийн дагуу нэг хашилтад (') байгаа текстийг шалгахаас өмнө хасаж цэвэрлэж байсан боловч, дараагийн ажиллуулах давхарга нь тухайн текстийг илүү өндөр эрхтэйгээр шууд Shell рүү дамжуулснаас болж команд инжекшн амжилттай болж байжээ.
Хөгжүүлэгчид болон DevSecOps багууд юу хийх шаардлагатай вэ?
Эдгээр эмзэг байдлуудыг технологийн компанияуд нэн даруй засаж, шинэ хувилбаруудыг гаргаад байна. Та дараах алхмуудыг нэн даруй хэрэгжүүлэх шаардлагатай:
-
AI Хэрэгслүүдээ Нэн Даруй Шинэчлэх:
- Google Gemini CLI-ийг
0.39.1болонrun-gemini-cli-ийг0.1.22хувилбараас дээш шинэчлэх. - Anthropic Claude Code-ийг
2.1.163хувилбар эсвэл түүнээс дээш болгож ахиулах.
- Google Gemini CLI-ийг
-
Untrusted Input-ийг AI Агент руу Шинжилгээгүй Дамжуулахаас Зайлсхийх: Нийтийн репозитори дээр баталгаажаагүй гаднын хэрэглэгчдийн нээсэн GitHub Issue, Pull Request эсвэл сэтгэгдлийн агуулгыг автоматаар AI Агентын промпт руу оруулах нь маш аюултай. Шаардлагатай бол заавал санитизаци (sanitization) ба баталгаажуулалт хийх ёстой.
-
CI/CD Нууц Түлхүүрүүдийн Эрхийг Хязгаарлах (Least Privilege): AI агент ажиллаж байгаа CI/CD job дээр байгууллагын эх код эсвэл дэд бүтцийг бүхэлд нь өөрчлөх өндөр эрхтэй тусгай токенуудыг (write permissions) бүү өг. Зөвхөн тухайн даалгаварт шаардлагатай минимал эрхийг олгох хэрэгтэй.
-
Сэндбокс болон Сүлжээний Гаралтыг Хянах: AI агентуудыг ажиллуулахдаа зөвхөн тусгаарлагдсан контейнер орчинд, шаардлагагүй гадаад сүлжээний хостууд руу хүрэх замыг хааж (egress network filtering) ажиллуулах хэрэгтэй.
Дүгнэлт
AI хөгжүүлэлтийн туслахууд кодын бүтээмжийг асар өндөр түвшинд хүргэж байгаа ч, тэдгээрийн архитектур нь кибер халдлага үйлдэгчдийн хувьд хамгийн сонирхолтой бай болоод байна. Хөгжүүлэгч бид зөвхөн AI моделийн хариултад итгэх биш, түүнийг ажиллуулж буй harness ба пайплайны аюулгүй байдлыг сайтар хангах нь дижитал бүтээгдэхүүний аюулгүй байдлыг хамгаалах цорын ганц зам юм.
Эх сурвалж: The Hacker News, Black Hat USA 2026 / Novee Security Research Report
Сэтгэгдэл
Ачаалж байна...