BLACK HAT USA / LONDON (IT BOLTWISE) – Eine Untersuchung zeigt, dass manipulierbare Eingaben in KI-Coding-Agents die CI-Workflows von Anthropic und Google so aushebeln können, dass Code auf Runnern außerhalb des Modells ausgeführt wird. Für Gemini CLI wird ein besonders gravierender Container-Launcher-Bug als CVE-2026-12537 mit CVSS 4 10.0 beschrieben, der über eine crafted.gemini/.env-Datei in Gang kommt. Für Claude Code liegt der Schwerpunkt auf einer Schwäche, die Geheimnisse zeitweise als Exfiltrationskanal abgreifen kann. Die Betreiber empfehlen konkrete Updates und ein Audit, welche Workflows auch durch untrusted Input ausgelöst werden können.

In CI-Umgebungen gilt ein stiller Grundsatz: Was ein Bot oder ein KI-Agent „entscheidet“, darf nicht automatisch und ohne harte Schranken in reale Aktionen übersetzt werden. Genau an dieser Kette setzt eine technische Analyse an, die bei Black Hat USA am 5. August vorgestellt wurde: Ein GitHub-Issue ohne Repository-Berechtigungen soll ausgereicht haben, um in den CI-Runnern hinter den Coding-Agent-Repositories von Anthropic und Google Code auszuführen. Bei OpenAI wird in der Quelle beschrieben, dass ein ähnlicher Zugriff dort über den nächsten Agent-Run möglich gewesen sein soll; zugleich wird die eigene Sandbox-Logik als „wie dokumentiert“ eingeordnet. Der zentrale Befund bleibt aber derselbe: In allen Fällen lag der systematische Fehler nicht im Modell selbst, sondern im „Harness“ – also in dem Code, der die Ergebnisse des Modells mit realen Werkzeugen und Berechtigungen verbindet.
Für Gemini CLI wird der schwerste Teil sehr konkret: Die Quelle benennt die Schwachstelle CVE-2026-12537 (CVSS 4 Score 10.0) als OS-Command-Injection im Container-Launcher. Der Pfad führt über eine speziell gestaltete.gemini/.env-Datei, bevor die Sandbox startet. Damit verschiebt sich das Risiko von „nur“ fehlerhafter Modellanleitung hin zu unmittelbarer Codeausführung auf dem Host einer headless CI-Plattform, weil die Hostseite bereits vor dem eigentlichen Isolationseffekt mit einem gefährlichen Kommando angestoßen wird. Fixes werden für Gemini CLI 0.39.1 und run-gemini-cli 0.1.22 genannt. Besonders relevant für Betreiber ist zusätzlich die Aussage zur Patch-Abdeckung: Ein von Google adressiertes Advisory soll spezifizieren, dass der Fix „alle Gemini CLI GitHub Actions“ betrifft, auch wenn dort in der Darstellung zunächst kein CVE-Referenzcode auftaucht; die Cloud-Umgebung veröffentlichte den Identifier separat.
Claude Code erhält in der Analyse eine andere Risikoausprägung, die weniger nach „Escape“ und mehr nach Datenabfluss klingt: CVE-2026-54316 wird als Schwachstelle beschrieben, bei der der öffentliche Download-Zähler von Hugging Face zu einem Exfiltrationskanal wird. Der Abfluss erfolge dabei zeichenweise für einen API-Schlüssel, wobei die Quelle angibt, dass es ein konkretes Zusammenspiel aus untrusted Eingaben und der Art der validator-basierten Verarbeitung im Agent-Kontext braucht. Als Fix wird Claude Code in Version 2.1.163 angegeben; zudem wird behauptet, dass Releases zwischen 0.2.54 und 2.1.163 betroffen seien. Anthropic ordnet in der Quelle ein, dass die Ausnutzung untrusted Inhalte in einem Claude-Code-Kontext voraussetzte. Interessant ist außerdem, dass die „Codex finding“ genannte Beobachtung dort keinen installierbaren Produkt-Patch ergibt und ohne CVE bleibt – was in der Praxis häufig bedeutet, dass der Sicherheitsgewinn primär über Workflow-Struktur, nicht über ein einzelnes Paket erzielt wird.
Technisch ordnet Novee Security die Ursache als wiederkehrendes Muster ein: Ein Teil des Systems markiert einen Wert als „safe“, ein späterer Teil handelt darauf jedoch mit mehr Autorität, als der Validator eigentlich absichern soll. Beim Claude-Code-Pfad wird beschrieben, dass ein Kommandovalidator vor den 23 Prüfungen Single-Quoted-Text aus dem Kontext entfernt – ein Verhalten, das für bash korrekt sein soll. Dadurch soll ein Payload innerhalb des Werts eines Ausdrucks wie „git push –receive-pack“ so durchrutschen können, dass Flags oder Ausführungsparameter unberührt beim Runner ankommen. Beim Gemini-Pfad wird wiederum kritisiert, dass die Tool-Allowlist nur beim Registrieren wirkt: Zur Laufzeit soll nichts mehr erzwingen, was erlaubt ist. Unter einem Modus wie „–yolo“ würden dann offenbar alle Befehle, die das Modell anfordert, automatisch als genehmigt durchgehen.
Für die operative Absicherung leitet die Quelle daraus recht konkrete Handlungsanweisungen ab. Für Gemini wird ein Update auf Gemini CLI 0.39.1 und run-gemini-cli 0.1.22 empfohlen; für Claude Code auf 2.1.163. Zusätzlich soll man Workflows prüfen, die auch durch „outside user“ bzw. untrusted Inhalte ausgelöst werden können – also genau jene Pfade, in denen ein Angreifer oder ein manipulierter Benutzerinput in die Agent-Execution gelangt. Gleichzeitig wird betont, dass die genannten Host-Ausführungsprobleme nicht zwingend davon abhängen, dass ein Modell inhaltlich umgangen oder „überredet“ wird; die Kette soll durch die Harness-Validierung und nicht durch ein Prompting-Szenario auslösbar gewesen sein. Beim Codex-Vorfall wird in der Quelle erklärt, dass im OpenAI/codex Repository zwei Codex-Passes in einem Job mit gemeinsamem Checkout liefen: Der erste Pass konnte AGENTS.md schreiben, die zweite Pass-Iteration sollte die Datei als eigene Instruktion laden; dass die JSON-Validierung zwischen den Pässe fehlschlug, führte dann zum Start der zweiten Iteration.
Die Reaktion zeigt außerdem, wie sich „Sicherheit durch Isolation“ in modernen Agent-Workflows eher über die Job-/Pipeline-Architektur als über einzelne Guardrails durchsetzt. Laut Quelle trennt OpenAI die Codex-Pässe inzwischen in unterschiedliche Jobs und führt Codex mit Optionen wie drop-sudo sowie in einem read-only Sandbox-Kontext aus. In den aktuellen Hinweisen wird außerdem Repository-Instruktionsmaterial explizit als Teil der „untrusted input surface“ behandelt; die Empfehlung lautet, Codex als letzten Schritt in einem Job auszuführen, damit keine Dateien für spätere, privilegiertere Schritte zurückbleiben. Damit wird ein typischer CI-Angriffsweg adressiert: Selbst wenn ein Tool selbst nicht „kaputt“ ist, kann die Folgekonfiguration (Dateiablage, Wiederverwendung von Checkouts, späteres Privileg) aus einem harmlosen Schritt einen gefährlichen machen.
Für das Lagebild ist auch der Exploit-Status wichtig: Ein Eintrag von CISA zu beiden CVEs führt „exploitation“ als none an, und eine öffentlich gut sichtbare Community-Quelle bestätigte am 7. August, dass die beiden Schwachstellen nicht in den Known-Exploited-Vulnerabilities-Katalog aufgenommen wurden. Die Analyse erwähnt zudem ein öffentliches GitHub-Repro-Labor, das seit dem 18. Juni online war und sich als Nachbauumgebung zur Claude-Code-Schwäche darstellt. Gleichzeitig bringt ein Bericht von Pillar Security vom 4. August eine zweite Dimension: In der ChainDrop npm-Wurm-Infrastruktur sollen kompromittierte Repositories mit einem Claude-Code SessionStart Hook sowie einer VS-Code Task-FolderOpen-Aktion ausgestattet worden sein, die beim Öffnen des Workspace statt bei der Installation anspringt. Damit rückt weniger die einzelne CVE in den Fokus, sondern die allgemeine Agent-/Tool-Klasse: Wer untrusted Code in Editor- oder Agent-Startpunkte einspeist, kann Prozesse triggern, bevor Sicherheitschecks greifen – oder zumindest bevor Betreiber ihre Workflows konsequent isoliert haben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Coding-Agents: Schwachstellen in Claude Code und Gemini CLI geben CI-Runner Zugriff" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Coding-Agents: Schwachstellen in Claude Code und Gemini CLI geben CI-Runner Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Coding-Agents: Schwachstellen in Claude Code und Gemini CLI geben CI-Runner Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!