A
今日中
AnthropicのClaude CodeおよびGoogleのGemini CLIに、CIワークフローのシークレットを奪取したりコードを実行させたりできる脆弱性
📌 一言でいうと
AnthropicのClaude CodeおよびGoogleのGemini CLIに、CIワークフローのシークレットを奪取したりコードを実行させたりできる脆弱性が発見されました。Gemini CLIの脆弱性(CVE-2026-12537)はOSコマンド注入によりホスト上でコード実行が可能であり、Claude Codeの脆弱性(CVE-2026-54316)はAPIキーを外部へ漏洩させる可能性があります。いずれの脆弱性も修正済みであり、最新バージョンへのアップデートが推奨されます。
🔍該当判定
- 開発業務で『Claude Code』を利用しており、バージョンが 2.1.163 未満である
- 開発業務で『Gemini CLI』を利用しており、バージョンが 0.39.1 未満である
- 開発業務で『run-gemini-cli』を利用しており、バージョンが 0.1.22 未満である
- GitHub Actions などの CI/CD ツール上で、上記 AI ツールを自動実行させている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Gemini CLIをバージョン0.39.1以降に、run-gemini-cliを0.1.22以降に、およびClaude Codeをバージョン2.1.163以降にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Claude Code および Gemini CLI の脆弱性 (CVE-2026-12537, CVE-2026-54316) 対応について
お疲れさまです。AIコーディングエージェントツールの脆弱性に関する情報共有です。
■ 概要
Claude CodeおよびGemini CLIにおいて、GitHub Issue経由でCIランナー上のコード実行やAPIキーの漏洩が可能な脆弱性が報告されました。特にGemini CLIの脆弱性はCVSS 4.0でスコア10.0の極めて深刻なOSコマンド注入です。
■ 影響範囲
- Gemini CLI: 0.39.1 未満
- run-gemini-cli: 0.1.22 未満
- Claude Code: 0.2.54 から 2.1.163 未満
■ 対応手順
1. Gemini CLI を v0.39.1 以降にアップデートする
2. run-gemini-cli を v0.1.22 以降にアップデートする
3. Claude Code を v2.1.163 以降にアップデートする
■ 参考情報
- Black Hat USA 2026 発表内容
対応優先度: 高
対応期限: 速やかに
お疲れさまです。AIコーディングエージェントツールの脆弱性に関する情報共有です。
■ 概要
Claude CodeおよびGemini CLIにおいて、GitHub Issue経由でCIランナー上のコード実行やAPIキーの漏洩が可能な脆弱性が報告されました。特にGemini CLIの脆弱性はCVSS 4.0でスコア10.0の極めて深刻なOSコマンド注入です。
■ 影響範囲
- Gemini CLI: 0.39.1 未満
- run-gemini-cli: 0.1.22 未満
- Claude Code: 0.2.54 から 2.1.163 未満
■ 対応手順
1. Gemini CLI を v0.39.1 以降にアップデートする
2. run-gemini-cli を v0.1.22 以降にアップデートする
3. Claude Code を v2.1.163 以降にアップデートする
■ 参考情報
- Black Hat USA 2026 発表内容
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Vulnerabilities in Claude Code and Gemini CLI (CVE-2026-12537, CVE-2026-54316)
Dear Team,
We are sharing critical vulnerability information regarding AI coding agent tools.
■ Overview
Flaws in Claude Code and Gemini CLI allow attackers to execute code on CI runners or exfiltrate API keys via crafted GitHub issues. Notably, CVE-2026-12537 in Gemini CLI is a critical OS command injection with a CVSS 4.0 score of 10.0.
■ Affected Versions
- Gemini CLI: < 0.39.1
- run-gemini-cli: < 0.1.22
- Claude Code: 0.2.54 to < 2.1.163
■ Remediation Steps
1. Update Gemini CLI to v0.39.1 or later.
2. Update run-gemini-cli to v0.1.22 or later.
3. Update Claude Code to v2.1.163 or later.
■ Reference
- Black Hat USA 2026 Presentation
Priority: High
Deadline: Immediate
Dear Team,
We are sharing critical vulnerability information regarding AI coding agent tools.
■ Overview
Flaws in Claude Code and Gemini CLI allow attackers to execute code on CI runners or exfiltrate API keys via crafted GitHub issues. Notably, CVE-2026-12537 in Gemini CLI is a critical OS command injection with a CVSS 4.0 score of 10.0.
■ Affected Versions
- Gemini CLI: < 0.39.1
- run-gemini-cli: < 0.1.22
- Claude Code: 0.2.54 to < 2.1.163
■ Remediation Steps
1. Update Gemini CLI to v0.39.1 or later.
2. Update run-gemini-cli to v0.1.22 or later.
3. Update Claude Code to v2.1.163 or later.
■ Reference
- Black Hat USA 2026 Presentation
Priority: High
Deadline: Immediate