Запись архива

Критические уязвимости в CI/CD агентах Anthropic, Google и OpenAI: RCE через GitHub Issue

Исследователи безопасности обнаружили, что стандартные конфигурации GitHub Actions для Claude Code, Gemini CLI и Codex позволяют выполнить удаленный код через неаутентифицированный GitHub Issue. Google присвоил уязвимости Gemini CLI максимальный балл CVSS 10.0.

Схема эксплуатации уязвимости CI/CD агента через GitHub Issue
Схема эксплуатации уязвимости CI/CD агента через GitHub Issue
College of DuPage Hosts Career Fair 2016 10 | by COD Newsroom | openverse | by

Исследователи из Novee Security обнаружили, что стандартные конфигурации GitHub Actions, опубликованные Anthropic, Google и OpenAI для своих агентов кодинга (Claude Code, Gemini CLI и Codex), содержат уязвимости, позволяющие выполнить произвольный код через неаутентифицированный GitHub Issue. Все три вендора подтвердили проблемы, хотя подходы к их исправлению различаются.

Как работали уязвимости

Каждый из трех агентов использовал GitHub Actions для автоматического выполнения задач при создании Issue в репозитории. Злоумышленник мог отправить Issue с вредоносным содержимым, которое затем обрабатывалось агентом с доступом к секретам репозитория.

Claude Code от Anthropic: баг находился в валидаторе аргументов bash. Он удалял содержимое в одинарных кавычках перед проверкой, поэтому вредоносный git-флаг проходил как пустой, после чего выполнялся без ограничений.

Gemini CLI от Google: настройка ограничения инструментов оказалась декоративной — она не применялась во время выполнения. Google оценил эту уязвимость как CVSS 10.0 (максимальный балл), что указывает на критический уровень угрозы.

Codex от OpenAI: проблема была связана с двухпроходным рабочим процессом, использующим один перезаписываемый checkout. Первый проход мог подложить скомпрометированный файл инструкций, который второй проход загружал как авторитетный.

Отдельный случай: эскалация привилегий в ADK Google

В репозитории Google Agent Development Kit (ADK) исследователи нашли смежную уязвимость: агент с низкими привилегиями мог быть манипулирован для запуска агента с высокими привилегиями, что приводило к наследованию прав на запись. Фактически это мост для эскалации привилегий между двумя агентами в одном репозитории.

Что это значит для разработчиков

Проблема не в том, что агенты писали багливый код. Уязвимости находятся в CI/CD-инфраструктуре, которая должна была изолировать агентов. Вендоры сами поставляют эти конфигурации как рекомендуемые по умолчанию.

Команды, использующие официальные GitHub Actions для Claude Code, Gemini CLI или Codex, должны немедленно проверить свои конфигурации и применить патчи, выпущенные вендорами. Аудит безопасности CI/CD-пайплайнов для агентов становится обязательным.

Источники
Отчет Novee Security: novee.security/blog/critical-flaws-in-anthropic-google-and-openais-coding-agents
Обсуждение на Reddit: reddit.com/r/artificial/comments/1wfr3vz
OpenAI: openai.com/news