Anthropic、Google 和 OpenAI 自研编程代理的 GitHub Actions 默认配置均易受相同远程代码执行漏洞攻击

Reddit r/artificial 新闻

摘要

安全研究人员发现 Anthropic 的 Claude Code、Google 的 Gemini CLI 和 OpenAI 的 Codex 的默认 GitHub Actions 配置存在严重漏洞,攻击者可通过未经验证的 issue 执行远程代码。Google ADK 仓库中发现的一个相关权限提升缺陷,进一步揭示了这些 AI 代理 CI/CD 架构中系统性的薄弱环节。

安全研究人员发现,三大实验室分别为其编程代理(Claude Code、Gemini CLI 和 Codex)发布的默认 GitHub Actions 配置,均可能被一个未经验证的 GitHub issue 触发,最终导致远程代码执行。在 Claude Code 的案例中,bash 参数校验器在检查前会剥离单引号内容,导致恶意 git 参数被视为空值并执行。Gemini CLI 的工具限制设置被证明仅为形式化装饰,运行时从未强制执行——Google 将该发现评为 CVSS 10.0 的最高分。Codex 的问题则在于其两步共享同一个可写检出目录的工作流,允许早期阶段植入恶意指令文件,供后期阶段作为权威配置加载。另一个独立但相关的漏洞出现在 Google 的 ADK 仓库:一个无需授权、低权限的分诊代理可被操纵触发需要维护者授权的高权限代理,从而继承其写入权限——这实际上成为了同一仓库内两个代理之间的权限提升跳板。这一切都不是“代理编写了有缺陷的代码”的问题,而是旨在隔离这些代理的 CI/CD 架构本身出现了故障,且这些架构正是厂商默认提供并推荐使用的配置。不知是否有人回头审计过自家代理的 CI 配置是否受此影响,还是大多数团队只是默认“来自厂商的就一定可靠”。来源:https://novee.security/blog/critical-flaws-in-anthropic-google-and-openais-coding-agents/
查看原文

相似文章

独立安全研究人员使用Anthropic的Claude入侵OpenAI

Reddit r/singularity

独立安全研究人员发现了一个涉及OpenAI系统中SSO配置错误和图像解码器缺陷的关键漏洞链,他们使用Anthropic的Claude获取了内部仓库的访问权限,并触发了安全补丁。

Anthropic Claude Code 泄露揭示严重命令注入漏洞

Lobsters Hottest

在 Anthropic 的 Claude Code CLI 和 SDK 中发现了严重命令注入漏洞(CVE-2026-35022,CVSS 9.8),攻击者能够通过环境变量、文件路径和身份验证助手执行任意命令并窃取凭据。这些缺陷使得在 CI/CD 环境中能够进行毒化流水线执行攻击,需要立即修补和配置更改。

GitLost:我们诱骗GitHub的AI代理泄露私有仓库

Hacker News Top

Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。