Claude CodeとGemini CLIでCI環境の秘密情報流出リスク
AnthropicのClaude CodeとGoogleのGemini CLIにおいて、GitHub Issueを悪用してCIワークフローの秘密情報へ到達できる脆弱性が報告されました。セキュリティ企業Novee Securityは、標準設定のまま提供されている開発者向けエージェント環境を調査し、Black Hat USAで攻撃手法を公開しました。調査では2件のCVEが確認され、いずれも修正済みです。特にGemini CLIのCVE-2026-12537は深刻度CVSS 10.0を記録し、細工した.gemini/.envファイルを通じて、サンドボックス起動前にCIホスト上でコード実行を許す可能性がありました。GoogleはGemini CLI 0.39.1およびrun-gemini-cli 0.1.22で対策しています。