Мэдээ

GitHub-ийн Issue нээхэд л CI орчинг "хакердана": Claude Code ба Gemini CLI дээрх аюултай цоорхой дэлгэгдлээ

TOGTOKHTOGTOKH·2026 оны наймдугаар сарын 11·3 үзсэн·
GitHub-ийн Issue нээхэд л CI орчинг "хакердана": Claude Code ба Gemini CLI дээрх аюултай цоорхой дэлгэгдлээ

AI кодинг агентууд (Claude Code, Gemini CLI, OpenAI Codex зэрэг) хөгжүүлэлтийн багуудын өдөр тутмын ажилд гүн нэвтэрч, GitHub Pull Request шалгах, Issue дагуу код бичих, багц засаж шинэчлэх ажлыг автоматаар гүйцэтгэдэг болсон билээ. Олон хөгжүүлэгчид эдгээр агентуудыг CI/CD (Continuous Integration / Continuous Deployment) pipeline дээрээ шууд холбон ажиллуулж байна.

Гэвч АНУ-д болсон Black Hat USA аюулгүй байдлын чуулга уулзалт дээр Novee Security судалгааны багийнхан AI агентуудын архитектурт агуулагдаж байсан ноцтой аюулгүй байдлын цоорхойнуудыг дэлгэлээ. Тэдний хийсэн туршилтаар, тухайн репозитори дээр ямар ч эрхгүй, гадны хэрэглэгч ердийн GitHub Issue нээхэд л CI runner дээр дурын код ажиллуулж, орчны нууц түлхүүлүүдийг (API Keys, Production Secrets) алдагдуулах боломжтой байсныг баталжээ.

Энэхүү халдлага нь AI загварын өөрийнх нь дотоод ложикт биш, харин загвар болон үйлдлийн системийн хооронд гүүр болдог "Harness" (хэрэгжүүлэлтийн бүрхүүл код)-д үүссэн алдаанаас үүдэлтэй юм.

Илэрсэн Ноцтой Цоорхойнууд: CVE-2026-12537 ба CVE-2026-54316

Novee Security-ийн аюулгүй байдлын шинжээчид Google, Anthropic болон OpenAI-ийн хөгжүүлсэн агентуудын анхны тохиргоо (default configuration) дээр халдлага хийж үзсэн бөгөөд үр дүнд нь хоёр томоохон CVE (Common Vulnerabilities and Exposures) бүртгэгджээ.

1. Google Gemini CLI: pre-sandbox OS Command Injection (CVE-2026-12537)

  • Аюулын зэрэг: CVSS 10.0 (Хамгийн өндөр аюул)
  • Нөхцөл байдал: Google Gemini CLI болон run-gemini-cli GitHub Action нь контейнер шинжилгээ хийхээсээ өмнө орчны тохиргоог уншдаг байжээ. Халдагч тусгайлан бэлтгэсэн .gemini/.env файлыг GitHub Issue эсвэл PR дотор хавсаргаж оруулснаар, sandbox орчин эхлэхээс ч өмнө CI runner хост систем дээр шууд командаа ажиллуулах (OS Command Injection) боломжтой байв.
  • Шийдэл: Google компани яаралтай засаж Gemini CLI 0.39.1 болон run-gemini-cli 0.1.22 хувилбаруудад хаасан байна.

2. Anthropic Claude Code: Exfiltration via Data Leakage (CVE-2026-54316)

  • Аюулын зэрэг: Өндөр эрсдэлтэй
  • Нөхцөл байдал: Claude Code-ийн тушаал шалгагч (command validator) логик нь командад агуулагдаж буй дан хашилтуудыг (single quotes) аюулгүй байдлын 23 шалгалтаа хийхээс өмнө автоматаар цэвэрлэж хасдаг байжээ. Халдагч тусгай тушаал ашиглан Hugging Face-ийн нийтийн таталтын толуурын API руу сүлжээний хүсэлт илгээж, CI орчин доторх нууц API Key-үүдийг тэмдэгт бүрээр нь гадагш суваглан алдагдуулах боломжийг бүрдүүлсэн. 0.2.54-өөс 2.1.163 хүртэлх бүх хувилбар заналхийлэлд байв.
  • Шийдэл: Anthropic компани Claude Code 2.1.163 хувилбарт шалгах логикийг шинэчлэн зассан.

3. OpenAI Codex Harness Hijacking

OpenAI-ийн хувьд нээлттэй Issue-ээр дамжуулан дараагийн ажиллах агентын процессыг барьж авах (hijack) боломжтой байсан ч OpenAI-ийн талаас "Манай sandbox архитектур баримтжуулсан зааврын дагуу ажиллаж байгаа" гэж үзэн CVE эсвэл тусгай patch гаргахаас татгалзжээ.

"Harness" гэж юу вэ? Яагаад AI-ийн эргэн тойрон дахь код эрсдэл дагуулж байна вэ?

Хөгжүүлэгчид ихэвчлэн AI загварын (LLM) "jailbreak" буюу промптод хууртах эрсдэлд анхаарал хандуулдаг. Гэвч энэхүү Black Hat-ийн тайлан бидэнд шал өөр хичээлийг санууллаа: Хамгийн том сул тал нь AI загвар өөрөө биш, харин загварыг бодит ертөнцтэй холбож буй кодон бүрхүүл (Harness) юм.

Harness нь AI агентад дараах боломжийг олгодог:

  1. Хэрэглэгчийн оруулан өгсөн файлуудыг унших
  2. Системийн тушаал (shell commands) ажиллуулах
  3. Сүлжээний хүсэлт авах, илгээх
  4. Sandbox болон контейнер орчныг эхлүүлэх

Хэрэв Harness код нь хэрэглэгчийн оролтыг (input validation/sanitization) хангалттай сайн шалгахгүй бол LLM-ийг "хуурах" шаардлага ч үгүйгээр, уламжлалт вэб халдлагын механизмаар сул талыг нь ашиглах боломжтой болж байна. Энэ нь аюулгүй байдлын архитектурт "Zero Trust" зарчмыг зөвхөн AI загварт биш, түүнийг ажиллуулж буй фрэймворкт ч мөн адил баримтлах ёстойг харууллаа.

Хөгжүүлэгчид ба DevOps инженерүүд юу хийх шаардлагатай вэ?

Жинхэнэ хөгжүүлэлтийн орчинд AI Агент ашиглаж байгаа багууд дараах алхмуудыг нэн даруй авч хэрэгжүүлэхийг зөвлөж байна:

  1. Багц ба CLI хэрэгслүүдээ нэн даруй шинэчлэх:

    • Google Gemini CLI-ийг 0.39.1 эсвэл түүнээс дээш хувилбар руу ахиулах (run-gemini-cli action-ийг 0.1.22 болгох).
    • Claude Code хэрэгслийг 2.1.163 хувилбар руу upgrade хийх.
  2. CI/CD Pipeline-ийн Trigger дээр хязгаарлалт тавих:

    • Нийтийн (Public) репозитори дээр гадны хэрэглэгчийн нээсэн Issue, PR автоматаар AI Агентыг ажиллуулдаг тохиргоог зогсоох.
    • Зөвхөн багийн гишүүд (maintainers/collaborators) шалгаж зөвшөөрсний дараа (manual approval) агент ажилладаг болгох.
  3. Ephemeral Sandbox & Least Privilege Зарчим:

    • AI Агент ажиллаж буй контейнер эсвэл runner-т шаардлагагүй production secret эсвэл өндөр эрхтэй API Key тохируулахгүй байх.
    • Даалгавар дуусахад орчин бүрэн устдаг (ephemeral compute) байдлаар архитектурыг шийдэх.
  4. Input Sanitization-д аудитын шалгалт хийх:

    • Хэрэв та өөрсдийн байгууллагад зориулсан AI Агент эсвэл MCP (Model Context Protocol) сервер бичиж байгаа бол хэрэглэгчээс ирж буй файлын нэр, орчны хувьсагчид (.env) ба shell тушаалуудыг заавал хатуу ариутгаж (sanitize) хэвшээрэй.

AI агентууд код бичилтийг хурдасгаж байгаа нь гайхалтай боловч тэдгээрийн хэрэгжүүлэлтийн аюулгүй байдал одоо л стандартын түвшинд очиж байна. Иймд шинэ хэрэгсэл бүрийг үйлдвэрлэлийн орчинд ашиглахаасаа өмнө аюулгүй байдлын эрсдэлийг нь сайтар тооцоолох шаардлагатай.

Эх сурвалж: The Hacker News / Novee Security at Black Hat USA

Сэтгэгдэл

Ачаалж байна...