NYHETER

AI-kodningsverktyg sårbara via GitHub-ärenden

Forskare visar vid Black Hat USA 2026 hur AI-kodningsverktyg från Anthropic, Google och OpenAI kan angripas via externa GitHub-ärenden för att stjäla nycklar och köra kod.

AI-kodningsverktyg sårbara via GitHub-ärenden

Forskare på Novee Security visade vid Black Hat USA 2026 hur AI-kodningsverktyg från Anthropic, Google och OpenAI kan angripas genom vanliga GitHub-ärenden. En extern användare utan behörighet till ett repo kunde utnyttja sårbarheterna för att köra kod, stjäla autentiseringsnycklar och manipulera repositories.

De testade verktygen var Claude Code, Gemini CLI och Codex. Samtliga visade sig sårbara när de bearbetade GitHub-ärenden eller pull requests från externa källor.

Claude Code krävde tre korrigeringar

I Claude Code upptäckte forskarna att en angripare kunde gömma instruktioner i ett GitHub-ärende och få AI-agenten att köra ett specialutformat git push-kommando. Kommandot passerade Anthropics valideringskontroller men utnyttjade Gits receive-pack-funktion för att köra kod på GitHub Actions-miljön.

Detta exponerade GitHub-tokens och Anthropics API-nycklar. Beroende på behörigheterna kunde angriparen även ändra arbetsflöden eller publicera paket under det drabbade repots namn.

Efter att Anthropic blockerat den vägen hittade Novee ytterligare metoder via obegränsad filläsning och datastöld. Den slutliga sårbarheten, CVE-2026-54316, utnyttjade Claude Codes förgodkända åtkomst till Hugging Face för att skicka stulen information till en angriparkontrollerad server. Felet påverkar Claude Code version 0.2.54 till 2.1.162 och är åtgärdat i version 2.1.163.

Gemini CLI fick högsta allvarlighetsgrad

Googles Gemini CLI såg ut att begränsa kommandon till enbart echo och GitHub-visning, men verktyget registrerade hela skalverktyget utan att faktiskt kontrollera kommandona vid körning.

Känsliga variabler togs bort från underprocesser men fanns kvar i huvudprocessen. Eftersom båda delade samma användare och processnamnutrymme kunde kommandon läsa föräldraprocessens miljövariabler via Linux /proc-filsystemet och få tag på GitHub-tokens, Gemini API-nycklar och andra uppgifter.

Google gav sårbarheten högsta möjliga allvarlighetsgrad med CVSS 10.0. Den påverkar Gemini CLI före version 0.39.1 och run-gemini-cli GitHub Action före version 0.1.22.

Codex-instruktioner överlevde mellan körningar

OpenAIs Codex körde två agenter i samma skrivbara arbetsyta för att hantera dubbletter av ärenden. Forskarna fick den första agenten att skapa en AGENTS.md-fil, som Codex automatiskt läser som projektinstruktioner vid nästa körning.

När den andra agenten startade accepterade den angriparens fil som pålitliga instruktioner. Detta gjorde att manipulation från första steget överlevde trots att arbetsflödet blockerade direkt output.

OpenAI åtgärdade problemet i sitt eget repo inom tre dagar genom att separera agentkörningarna och använda skrivskyddade miljöer. Novee hittade dock liknande konfigurationer i över 100 publika repositories.

Rekommendationer

Organisationer som använder dessa verktyg bör installera de korrigerade versionerna av Claude Code och Gemini CLI, granska arbetsflöden som triggas av externa ärenden, förhindra att agenter delar skrivbara mappar, och begränsa tokens till enbart nödvändiga behörigheter.