CVE-2026-12537
Neutralizzazione impropria utilizzata in un comando OS nel launcher del container in Google Gemini CLI (versioni precedenti alla 0.39.1) e run-gemini-cli GitHub Action (versioni precedenti alla 0.1.22) su piattaforme CI headless consente a un attaccante non privilegiato di ottenere esecuzione di codice a livello host pre-sandbox un file .gemini/.env creato in modo dannoso.
Punteggio CVSS7.8 / 10
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HTipo di debolezza (CWE)CWE-20, CWE-78
Vendorgoogle
Prodotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| gemini-cli | < 0.39.1 | |
| run-gemini-cli | < 0.1.22 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
