CVE-2026-12537

Alta7.8Pubblicata il 24 giugno 2026

Neutralizzazione impropria utilizzata in un comando OS nel launcher del container in Google Gemini CLI (versioni precedenti alla 0.39.1) e run-gemini-cli GitHub Action (versioni precedenti alla 0.1.22) su piattaforme CI headless consente a un attaccante non privilegiato di ottenere esecuzione di codice a livello host pre-sandbox un file .gemini/.env creato in modo dannoso.

Punteggio CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-20, CWE-78
Vendorgoogle

Prodotti coinvolti

VendorProdottoVersioni
googlegemini-cli< 0.39.1
googlerun-gemini-cli< 0.1.22

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE