CVE-2026-12537

Hoch7.8Veröffentlicht am 24. Juni 2026

Unsachgemäße Neutralisierung bei Verwendung in einem OS-Befehl im container launcher in Google Gemini CLI (Versionen vor 0.39.1) und run-gemini-cli GitHub Action (Versionen vor 0.1.22) auf headless CI-Plattformen ermöglicht einem unprivilegierten Angreifer, Pre-Sandbox-Codeausführung auf Host-Ebene zu erreichen eine bösartig erstellte .gemini/.env-Datei.

CVSS-Score7.8 / 10CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-20, CWE-78
Herstellergoogle

Betroffene Produkte

HerstellerProduktVersionen
googlegemini-cli< 0.39.1
googlerun-gemini-cli< 0.1.22

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank