CVE-2026-12537

Alta7.8Publicada el 24 de junio de 2026

Neutralización incorrecta utilizada en un comando del SO en el lanzador de contenedores en Google Gemini CLI (versiones anteriores a 0.39.1) y run-gemini-cli GitHub Action (versiones anteriores a 0.1.22) en plataformas CI headless permite a un atacante no privilegiado lograr la ejecución de código a nivel de host previa al sandbox un archivo .gemini/.env manipulado maliciosamente.

Puntuación CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-20, CWE-78
Fabricantesgoogle

Productos afectados

FabricantesProductoVersiones
googlegemini-cli< 0.39.1
googlerun-gemini-cli< 0.1.22

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE