CVE-2026-12537

Élevée7.8Publiée le 24 juin 2026

Neutralisation incorrecte utilisée dans une commande OS dans le lanceur de conteneurs dans Google Gemini CLI (versions antérieures à 0.39.1) et run-gemini-cli GitHub Action (versions antérieures à 0.1.22) sur les plateformes CI headless permet à un attaquant non privilégié d'obtenir une exécution de code au niveau de l'hôte pré-sandbox un fichier .gemini/.env conçu de manière malveillante.

Score CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-20, CWE-78
Éditeursgoogle

Produits concernés

ÉditeursProduitVersions
googlegemini-cli< 0.39.1
googlerun-gemini-cli< 0.1.22

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE