Een GitHub-probleem geopend door een account zonder repositoryrechten was voldoende om code uit te voeren op de CI-runners achter de eigen coderingsagentrepository’s van Anthropic en Google. Op OpenAI’s was het voldoende om de volgende agentrun te kapen.
Novee Security voerde de aanval uit op de agenten van elke leverancier in de configuratie die de leverancier standaard levert, en presenteerde het werk op 5 augustus bij Black Hat USA. Er kwamen twee CVE’s uit. Beide zijn gepatcht.
Gemini CLI heeft de slechtste van de twee. CVE-2026-12537 (CVSS 4-score: 10,0) is een OS-opdrachtinjectie in de containerlauncher, bereikt via een vervaardigd .gemini/.env-bestand, waarmee een aanvaller zonder bevoegdheden code kan uitvoeren op de host van een headless CI-platform voordat de sandbox start. Het is opgelost in Gemini CLI 0.39.1 en run-gemini-cli 0.1.22.
In Claude Code, CVE-2026-54316 heeft de openbare downloadteller van Hugging Face veranderd in een exfiltratiekanaal dat teken voor teken een API-sleutel lekte, en is opgelost in 2.1.163. Elke Claude Code-release van 0.2.54 tot en met 2.1.163 wordt beïnvloed. Anthropic zegt dat exploitatie vereist dat niet-vertrouwde inhoud in een Claude Code-context wordt geplaatst.
De Codex-bevinding leverde noch een productversiepatch, noch een CVE op. Novee zegt dat het standpunt van OpenAI is dat de sandbox zich precies gedroeg zoals gedocumenteerd. Update Gemini CLI naar 0.39.1, run-gemini-cli naar 0.1.22 en Claude Code naar 2.1.163, en controleer vervolgens elke workflow die een externe gebruiker kan activeren.
Voor de Gemini-hostuitvoeringsbug was het niet nodig om een model ergens in te praten. Bij alle drie zat de terugkerende mislukking in het harnas, de code rond het model die bepaalt wat er daadwerkelijk wordt uitgevoerd: een deel markeerde een waarde als veilig, en een later deel handelde met meer autoriteit op basis van die waarde.
“Het harnas is de code tussen het model en de echte wereld”, schreef Elad Meged, oprichter van Novee.
Novee ontdekte dat de opdrachtvalidator van Claude Code tekst met enkele aanhalingstekens verwijdert voordat de 23 controles zijn uitgevoerd, wat correct gedrag is voor bash, dus een payload in de waarde van git push –receive-pack, een vlag die git uitvoert, bereikte de runner onaangeroerd. Die keten kent geen CVE en geen publiekelijk vastgelegde vaste versie.
Gemini CLI parseerde de toelatingslijst voor tools alleen bij registratie van de tool; tijdens runtime werd dit door niets afgedwongen, en onder –yolo werd elk commando waar het model om vroeg automatisch goedgekeurd. Google heeft zowel dit als de fout in de containerlauncher aangepakt in één advies, waarin staat dat de oplossing “van invloed is op alle Gemini CLI GitHub-acties.”
Uit dat advies zelf blijkt nog steeds geen CVE; Google Cloud publiceerde de ID afzonderlijk als CNA en verwijst ernaar. Anthropic beoordeelt de Claude Code-fout als Matig met CVSS v4 6.0, terwijl NVD een CVSS v3.1-score van 9,1 heeft toegekend. NVD heeft het niet onder v4 gescoord, dus de twee cijfers zijn geen vergelijkbare vergelijking.
De Codex-bevinding is degene waarbij geen versie hoeft te worden geïnstalleerd. Novee ontdekte dat de openai/codex-repository twee Codex-passen draaide binnen een enkele taak die één kassa deelden, zodat de eerste doorgang AGENTS.md kon schrijven, het bestand dat door de tweede doorgang werd geladen als zijn eigen instructies. Het mislukken van de JSON-validatie tussen de passen is wat de tweede heeft gelanceerd.
De huidige workflow van OpenAI verdeelt de passen in verschillende taken en voert Codex uit met drop-sudo en een alleen-lezen sandbox. De richtlijnen van OpenAI vermelden nu repository-instructiebestanden onder de inhoud die “moet worden beschouwd als onderdeel van het niet-vertrouwde invoeroppervlak”, en bevelen aan om Codex uit te voeren als de laatste stap in een taak, waarbij wordt gewaarschuwd dat het anders bestanden achterlaat voor bevoorrechte stappen die volgen.
Geen van beide veranderingen laat zien dat Codex zelf nu anders omgaat met een beschrijfbaar instructiebestand; wat de bronnen vaststellen is een workflow-fix op repository-niveau en een documentatie-update.
CISA’s vermelding in zowel de Gemini- als de Claude Code CVE-records vermeldt dat er geen sprake is van uitbuiting, en The Hacker News bevestigde op 7 augustus dat geen van beide voorkomt in de catalogus van Known Exploited Vulnerabilities van het bureau. Het vond ook een openbare GitHub-repository die zichzelf omschreef als een reproductielaboratorium voor de Claude Code-fout, sinds 18 juni. Uit niets in de beoordeelde bronnen blijkt dat een van beide ketens tegen een doelwit is gebruikt.
De ontwikkeling komt nadat Pillar Security op 4 augustus meldde dat de operators van de ChainDrop npm-worm een Claude Code SessionStart-hook en een VS Code-mapOpen-taak in gecompromitteerde repository’s hadden geplaatst, die werden geactiveerd wanneer een ontwikkelaar de werkruimte opende in plaats van te wachten op een installatie.