GitHub-ийн Issue нээхэд л CI орчинг "хакердана": Claude Code ба Gemini CLI дээрх аюултай цоорхой дэлгэгдлээ
AI кодинг агентууд (Claude Code, Gemini CLI, OpenAI Codex зэрэг) хөгжүүлэлтийн багуудын өдөр тутмын ажилд гүн нэвтэрч, GitHub Pull Request шалгах, Issue дагуу код бичих, багц засаж шинэчлэх ажлыг автоматаар гүйцэтгэдэг болсон билээ. Олон хөгжүүлэгчид эдгээр агентуудыг CI/CD (Continuous Integration / Continuous Deployment) pipeline дээрээ шууд холбон ажиллуулж байна.
Гэвч АНУ-д болсон Black Hat USA аюулгүй байдлын чуулга уулзалт дээр Novee Security судалгааны багийнхан AI агентуудын архитектурт агуулагдаж байсан ноцтой аюулгүй байдлын цоорхойнуудыг дэлгэлээ. Тэдний хийсэн туршилтаар, тухайн репозитори дээр ямар ч эрхгүй, гадны хэрэглэгч ердийн GitHub Issue нээхэд л CI runner дээр дурын код ажиллуулж, орчны нууц түлхүүлүүдийг (API Keys, Production Secrets) алдагдуулах боломжтой байсныг баталжээ.
Энэхүү халдлага нь AI загварын өөрийнх нь дотоод ложикт биш, харин загвар болон үйлдлийн системийн хооронд гүүр болдог "Harness" (хэрэгжүүлэлтийн бүрхүүл код)-д үүссэн алдаанаас үүдэлтэй юм.
Илэрсэн Ноцтой Цоорхойнууд: CVE-2026-12537 ба CVE-2026-54316
Novee Security-ийн аюулгүй байдлын шинжээчид Google, Anthropic болон OpenAI-ийн хөгжүүлсэн агентуудын анхны тохиргоо (default configuration) дээр халдлага хийж үзсэн бөгөөд үр дүнд нь хоёр томоохон CVE (Common Vulnerabilities and Exposures) бүртгэгджээ.
1. Google Gemini CLI: pre-sandbox OS Command Injection (CVE-2026-12537)
- Аюулын зэрэг: CVSS 10.0 (Хамгийн өндөр аюул)
- Нөхцөл байдал: Google Gemini CLI болон
run-gemini-cliGitHub Action нь контейнер шинжилгээ хийхээсээ өмнө орчны тохиргоог уншдаг байжээ. Халдагч тусгайлан бэлтгэсэн.gemini/.envфайлыг GitHub Issue эсвэл PR дотор хавсаргаж оруулснаар, sandbox орчин эхлэхээс ч өмнө CI runner хост систем дээр шууд командаа ажиллуулах (OS Command Injection) боломжтой байв. - Шийдэл: Google компани яаралтай засаж
Gemini CLI 0.39.1болонrun-gemini-cli 0.1.22хувилбаруудад хаасан байна.
2. Anthropic Claude Code: Exfiltration via Data Leakage (CVE-2026-54316)
- Аюулын зэрэг: Өндөр эрсдэлтэй
- Нөхцөл байдал: Claude Code-ийн тушаал шалгагч (command validator) логик нь командад агуулагдаж буй дан хашилтуудыг (single quotes) аюулгүй байдлын 23 шалгалтаа хийхээс өмнө автоматаар цэвэрлэж хасдаг байжээ. Халдагч тусгай тушаал ашиглан Hugging Face-ийн нийтийн таталтын толуурын API руу сүлжээний хүсэлт илгээж, CI орчин доторх нууц API Key-үүдийг тэмдэгт бүрээр нь гадагш суваглан алдагдуулах боломжийг бүрдүүлсэн.
0.2.54-өөс2.1.163хүртэлх бүх хувилбар заналхийлэлд байв. - Шийдэл: Anthropic компани
Claude Code 2.1.163хувилбарт шалгах логикийг шинэчлэн зассан.
3. OpenAI Codex Harness Hijacking
OpenAI-ийн хувьд нээлттэй Issue-ээр дамжуулан дараагийн ажиллах агентын процессыг барьж авах (hijack) боломжтой байсан ч OpenAI-ийн талаас "Манай sandbox архитектур баримтжуулсан зааврын дагуу ажиллаж байгаа" гэж үзэн CVE эсвэл тусгай patch гаргахаас татгалзжээ.
"Harness" гэж юу вэ? Яагаад AI-ийн эргэн тойрон дахь код эрсдэл дагуулж байна вэ?
Хөгжүүлэгчид ихэвчлэн AI загварын (LLM) "jailbreak" буюу промптод хууртах эрсдэлд анхаарал хандуулдаг. Гэвч энэхүү Black Hat-ийн тайлан бидэнд шал өөр хичээлийг санууллаа: Хамгийн том сул тал нь AI загвар өөрөө биш, харин загварыг бодит ертөнцтэй холбож буй кодон бүрхүүл (Harness) юм.
Harness нь AI агентад дараах боломжийг олгодог:
- Хэрэглэгчийн оруулан өгсөн файлуудыг унших
- Системийн тушаал (shell commands) ажиллуулах
- Сүлжээний хүсэлт авах, илгээх
- Sandbox болон контейнер орчныг эхлүүлэх
Хэрэв Harness код нь хэрэглэгчийн оролтыг (input validation/sanitization) хангалттай сайн шалгахгүй бол LLM-ийг "хуурах" шаардлага ч үгүйгээр, уламжлалт вэб халдлагын механизмаар сул талыг нь ашиглах боломжтой болж байна. Энэ нь аюулгүй байдлын архитектурт "Zero Trust" зарчмыг зөвхөн AI загварт биш, түүнийг ажиллуулж буй фрэймворкт ч мөн адил баримтлах ёстойг харууллаа.
Хөгжүүлэгчид ба DevOps инженерүүд юу хийх шаардлагатай вэ?
Жинхэнэ хөгжүүлэлтийн орчинд AI Агент ашиглаж байгаа багууд дараах алхмуудыг нэн даруй авч хэрэгжүүлэхийг зөвлөж байна:
-
Багц ба CLI хэрэгслүүдээ нэн даруй шинэчлэх:
- Google Gemini CLI-ийг
0.39.1эсвэл түүнээс дээш хувилбар руу ахиулах (run-gemini-cliaction-ийг0.1.22болгох). - Claude Code хэрэгслийг
2.1.163хувилбар руу upgrade хийх.
- Google Gemini CLI-ийг
-
CI/CD Pipeline-ийн Trigger дээр хязгаарлалт тавих:
- Нийтийн (Public) репозитори дээр гадны хэрэглэгчийн нээсэн Issue, PR автоматаар AI Агентыг ажиллуулдаг тохиргоог зогсоох.
- Зөвхөн багийн гишүүд (maintainers/collaborators) шалгаж зөвшөөрсний дараа (manual approval) агент ажилладаг болгох.
-
Ephemeral Sandbox & Least Privilege Зарчим:
- AI Агент ажиллаж буй контейнер эсвэл runner-т шаардлагагүй production secret эсвэл өндөр эрхтэй API Key тохируулахгүй байх.
- Даалгавар дуусахад орчин бүрэн устдаг (ephemeral compute) байдлаар архитектурыг шийдэх.
-
Input Sanitization-д аудитын шалгалт хийх:
- Хэрэв та өөрсдийн байгууллагад зориулсан AI Агент эсвэл MCP (Model Context Protocol) сервер бичиж байгаа бол хэрэглэгчээс ирж буй файлын нэр, орчны хувьсагчид (.env) ба shell тушаалуудыг заавал хатуу ариутгаж (sanitize) хэвшээрэй.
AI агентууд код бичилтийг хурдасгаж байгаа нь гайхалтай боловч тэдгээрийн хэрэгжүүлэлтийн аюулгүй байдал одоо л стандартын түвшинд очиж байна. Иймд шинэ хэрэгсэл бүрийг үйлдвэрлэлийн орчинд ашиглахаасаа өмнө аюулгүй байдлын эрсдэлийг нь сайтар тооцоолох шаардлагатай.
Эх сурвалж: The Hacker News / Novee Security at Black Hat USA
Сэтгэгдэл
Ачаалж байна...