CVE-2026-12537
Unsachgemäße Neutralisierung bei Verwendung in einem OS-Befehl im container launcher in Google Gemini CLI (Versionen vor 0.39.1) und run-gemini-cli GitHub Action (Versionen vor 0.1.22) auf headless CI-Plattformen ermöglicht einem unprivilegierten Angreifer, Pre-Sandbox-Codeausführung auf Host-Ebene zu erreichen eine bösartig erstellte .gemini/.env-Datei.
CVSS-Score7.8 / 10
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HSchwachstellentyp (CWE)CWE-20, CWE-78
Herstellergoogle
Betroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| gemini-cli | < 0.39.1 | |
| run-gemini-cli | < 0.1.22 |
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
