Claude Code/Gemini CLI/OpenAI Codex 三大编码 Agent 曝 CI Pipeline 漏洞,可窃取 Secrets
Novee Security 在 Black Hat 2026 披露 Anthropic Claude Code、Google Gemini CLI 和 OpenAI Codex 的 GitHub Actions CI 工作流存在严重漏洞。攻击者可通过 GitHub Issue 注入提示词,实现远程代码执行(RCE)、窃取 GITHUB_TOKEN 和 ANTHROPIC_API_KEY 等凭证,甚至供应链投毒。Anthropic 已发布多个补丁并分配 CVE-2026-54316;Google 将 Gemini CLI 漏洞评为 CVSS 10.0 并改变非交互式环境的信任模型。
三大编码 Agent CI Pipeline 漏洞
事件背景
随着 AI 编码 Agent(Claude Code、Gemini CLI、OpenAI Codex)在 CI/CD 流水线中广泛部署,它们以自主方式处理 GitHub Issue 和 Pull Request,无需人工审查每个动作。安全研究者 Novee 在 Black Hat 2026 大会上披露,三大主流编码 Agent 的 GitHub Actions 工作流均存在严重安全漏洞,攻击者可通过普通 GitHub Issue 实现远程代码执行和凭证窃取。这一发现揭示了 AI Agent 自主运行模式下的新型攻击面。
2026 年 8 月 7 日,The Hacker News / GBHackers / eSecurity Planet。
关键事实
| 发现者 | Novee Security |
| 披露场合 | Black Hat 2026 |
| 受影响产品 | Claude Code / Gemini CLI / OpenAI Codex |
| 攻击向量 | GitHub Issue 提示注入 |
| 最严重评级 | CVSS 10.0(Gemini CLI)|
| CVE 编号 | CVE-2026-54316(Claude Code 最终漏洞)|
漏洞汇总
| 厂商 | Agent | 漏洞类型 | 影响 | 响应 |
|---|---|---|---|---|
| Anthropic | Claude Code | 提示注入 → RCE | 窃取 GITHUB_TOKEN、ANTHROPIC_API_KEY | 多补丁 + CVE-2026-54316 |
| Gemini CLI | 绕过执行限制 | 凭证窃取 + 供应链投毒 | CVSS 10.0 + 改变信任模型 | |
| OpenAI | Codex | AGENTS.md 持久化 | 跨工作流阶段攻击 | 分离工作流阶段 |
技术细节
Anthropic Claude Code:
- 在 tag 模式下,批准的 git push 命令可通过 Git flag 的引号值绕过验证
- 引号值对命令验证器隐藏,但被 Git 实际执行
- GitHub Issue 中的提示注入可触发 runner 上的 RCE
- 攻击者可读取任意文件、窃取凭证
Google Gemini CLI:
- 「受限」shell 工具白名单在运行时从未实际执行
- 环境清理方案从子进程清理 secrets,但通过 /proc 在父进程中完全暴露
- Google 评为 GHSA-wpqr-6v78-jr5g,CVSS 10.0
OpenAI Codex:
- 可写的 AGENTS.md 文件可在多个自动化工作流阶段持久化攻击者控制的指令
- 第一阶段处理不可信 Issue 内容,有共享工作区写权限
- 后续绕过针对只读命令和报告行为
- 攻击者可读取工作区外的文件
风险边界与后续观察
- 编码 Agent 在 CI/CD 中自主运行,无人审查每个动作
- Issue/PR 应视为不可信输入表面
- 使用类似多阶段工作流的组织可能仍然脆弱
- 关注其他编码 Agent 是否有类似问题
- AI Agent 工作流需要专门的安全审计方法
AI Master 解读
核心事件
三大编码 Agent 的 CI Pipeline 漏洞,GitHub Issue 可窃取 Secrets。
行业影响
为什么重要: 编码 Agent 在 CI/CD 中自主运行,无人审查每个动作,恶意指令可从 Issue 直达代码执行。
影响分析:
| 厂商 | Agent | 漏洞 | 响应 |
|---|---|---|---|
| Anthropic | Claude Code | 提示注入 → RCE → 凭证窃取 | 多补丁 + CVE-2026-54316 |
| Gemini CLI | 绕过执行限制 → 凭证窃取 | CVSS 10.0 + 改变信任模型 | |
| OpenAI | Codex | AGENTS.md 持久化攻击指令 | 分离工作流阶段 |
AI Master 建议
使用编码 Agent 的组织应审计 CI 工作流;Issue/PR 应视为不可信输入;关注 Agent 自主运行的权限边界。
