Elad Meged

#14867de 55,135
18.7CVSS total
Vulnerabilidades · 2
Alta
1
Crítica
1
PT-2026-51788
10
2026-04-24
Github · Run-Gemini-Cli · CVE-2026-12537
**Nome do Software Vulnerável e Versões Afetadas** Google Gemini CLI versões anteriores a 0.39.1 run-gemini-cli GitHub Action versões anteriores a 0.1.22 **Description** Uma falha de injeção de comando de SO existe no lançador de contêineres usado pelo Google Gemini CLI e pela run-gemini-cli GitHub Action ao operar em plataformas de CI headless. O problema decorre da neutralização inadequada de entrada durante a análise e expansão do conteúdo de arquivos de ambiente, especificamente dentro de um arquivo `.gemini/.env` maliciosamente manipulado. Isso permite que um invasor sem privilégios alcance a execução remota de código no nível do host, antes do sandbox, no executor de CI, o que pode levar ao roubo de segredos, movimentação lateral e comprometimento total do pipeline. Isso ocorre antes que o sandbox seja aplicado, significando que o invasor pode executar comandos diretamente no sistema host. **Recommendations** Atualize o Google Gemini CLI para a versão 0.39.1 ou posterior. Atualize a run-gemini-cli GitHub Action para a versão 0.1.22 ou posterior. Para fluxos de trabalho que operam com entradas confiáveis, defina a variável de ambiente `GEMINI TRUST WORKSPACE` como `true`. Para fluxos de trabalho que operam com entradas não confiáveis, revise as orientações de endurecimento para restringir a confiança de pastas e evitar o processamento automático de arquivos de configuração.