CVE-2026-12537
Neutralización incorrecta utilizada en un comando del SO en el lanzador de contenedores en Google Gemini CLI (versiones anteriores a 0.39.1) y run-gemini-cli GitHub Action (versiones anteriores a 0.1.22) en plataformas CI headless permite a un atacante no privilegiado lograr la ejecución de código a nivel de host previa al sandbox un archivo .gemini/.env manipulado maliciosamente.
Puntuación CVSS7.8 / 10
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HTipo de debilidad (CWE)CWE-20, CWE-78
Fabricantesgoogle
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| gemini-cli | < 0.39.1 | |
| run-gemini-cli | < 0.1.22 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
