Live TGRL: Temperatur-Gruppierung als Explorationssignal für LLMs
↘

Google patcht kritische Gemini-CLI-Schwachstelle mit CVSS 10.0

Updates für Gemini CLI 0.39.1 und run-gemini-cli 0.1.22 beheben OS Command Injection vor Sandbox-Start

· Veröffentlicht: 30.09.2026 ·1 Min Lesezeit
Google patcht kritische Gemini-CLI-Schwachstelle mit CVSS 10.0Mit KI erstellt
Inhalt
◆ Fakten auf einen Blick
  • CVE-2026-12537 ist eine OS Command Injection (Improper Neutralization used in an OS Command) in der Container-Launcher-Komponente von Google Gemini CLI und der run-gemini-cli GitHub Action.
  • Betroffen sind Gemini CLI Versionen vor 0.39.1 sowie run-gemini-cli Versionen vor 0.1.22.
  • Der Fix ist in Gemini CLI 0.39.1 und run-gemini-cli 0.1.22 enthalten.
  • Der CVSS-Score beträgt 10.0 (maximaler Schweregrad).
  • Die Schwachstelle ermöglicht einem unprivilegierten Angreifer, vor dem Start der Sandbox host-level Code auf headless CI/CD-Plattformen auszuführen, indem eine bösartig gestaltete .gemini/.env-Datei verwendet wird.
  • Die Schwachstelle wurde von Elad Meged (Novee Security) und Devansh Batham entdeckt bzw. gemeldet.

Google patcht kritische Gemini-CLI-Schwachstelle mit CVSS 10.0

Google hat die kritische Schwachstelle CVE-2026-12537 in Gemini CLI und der zugehörigen GitHub Action run-gemini-cli behoben. Die Updates Gemini CLI 0.39.1 und run-gemini-cli 0.1.22 schließen eine OS Command Injection, die mit dem maximalen CVSS-Score von 10.0 bewertet wurde. Betroffen sind alle Gemini-CLI-Versionen vor 0.39.1 sowie run-gemini-cli-Versionen vor 0.1.22. Die Schwachstelle wurde von Elad Meged (Novee Security) und Devansh Batham entdeckt und am 5. August 2026 auf der Black Hat USA vorgestellt. Zur aktiven Ausnutzung gibt es widersprüchliche Angaben: Während der Sicherheitsdienst DevGuard von beobachteter Ausnutzung spricht, zeigen die Exploit-Tracking-Daten der US-Behörde CISA keine bestätigten Fälle; die Schwachstelle ist nicht im KEV-Katalog gelistet.

Angriff über bösartige .env-Datei vor Sandbox-Start

Bei CVE-2026-12537 handelt es sich um eine unsachgemäße Neutralisierung von Betriebssystembefehlen in der Container-Launcher-Komponente. Ein unprivilegierter Angreifer kann über eine bösartig gestaltete .gemini/.env-Datei Host-Code auf headless CI/CD-Plattformen ausführen, bevor die Sandbox startet. Der Angriff erfordert keine Repository-Rechte: Nach den Untersuchungen von Novee Security genügte ein GitHub Issue, das von einem Konto ohne Schreibzugriff eröffnet wurde, um Code auf den CI-Runnern der betroffenen Repositories auszuführen. Einige Quellen beschreiben den Zugriffsvektor als lokalen Zugriff, was im Widerspruch zu dem demonstrierten Remote-Angriff über ein Issue steht; die detaillierteren Berichte zeigen, dass der Angriff aus der Ferne über die CI-Pipeline erfolgt.

Patch ändert Trust-Modell und Tool-Allowlist

Der Patch ändert das Trust-Modell grundlegend: Die automatische Workspace-Trust in headless mode wurde entfernt, sodass Nutzer in CI-Umgebungen Arbeitsbereiche explizit als vertrauenswürdig kennzeichnen müssen. Zudem setzt die neue Version die Tool-Allowlist auch im --yolo-Modus strenger durch; zuvor konnte dieser Modus die Allowlist vollständig deaktivieren. Google empfiehlt, auf Gemini CLI 0.39.1 und run-gemini-cli 0.1.22 zu aktualisieren, insbesondere für Teams, die die Tools in automatisierten Workflows mit externen Beiträgen einsetzen.

A
Andreas Rüdiger
Herausgeber & Redaktionsleitung · KI-Modelle, Technik & Business

Andreas Rüdiger ist Gründer der Agentur INREMA und verantwortet KI Spotlight redaktionell. Sein Schwerpunkt liegt auf KI-Modellen, Recheninfrastruktur, technischen Entwicklungen und der wirtschaftlichen Einordnung. Er sorgt dafür, dass komplexe KI-Themen verständlich und nachvollziehbar aufbereitet werden. Mehr zu ihm auf inrema.de und andiger.de.

Quellen

  1. cve.org ↗

Ähnliche Artikel