Vulnerabilidades en Claude Code y Gemini CLI Exponen Secretos de CI
Publicado el
Vulnerabilidades Críticas en Claude Code y Gemini CLI
Recientemente, se ha descubierto que un problema en GitHub originado por una cuenta sin privilegios pudo ejecutar código en los CI runners de los repositorios de Anthropic y Google. Este ataque, presentado por Novee Security en la conferencia Black Hat USA el 5 de agosto, reveló dos CVE que, aunque ya han sido corregidos, destacan serias preocupaciones de seguridad en estas herramientas.
Detalles de las Vulnerabilidades
La vulnerabilidad más grave se encuentra en Gemini CLI, identificada como CVE-2026-12537 (CVSS 4.0: 10.0). Esta falla permite una inyección de comandos del sistema operativo a través de un archivo .gemini/.env manipulado, lo que otorga a un atacante sin privilegios la capacidad de ejecutar código en el host de una plataforma CI sin interfaz gráfica antes de que se inicie el entorno de aislamiento. Esta vulnerabilidad se ha solucionado en las versiones Gemini CLI 0.39.1 y run-gemini-cli 0.1.22.
Por otro lado, en Claude Code, la CVE-2026-54316 convirtió el contador de descargas público de Hugging Face en un canal de exfiltración que filtraba una clave de API carácter por carácter. Esta vulnerabilidad se ha corregido en la versión 2.1.163, afectando a todas las versiones desde 0.2.54 hasta 2.1.163. Anthropic señala que para que se explotara esta vulnerabilidad, era necesario introducir contenido no confiable en el contexto de Claude Code.
Implicaciones de Seguridad
La investigación de Novee reveló que la falla en Gemini CLI no requería manipular el modelo de ninguna manera compleja. El problema radicaba en cómo se gestionaban los permisos y la validación de comandos. En una revisión del código, se identificó que el validador de comandos de Claude Code eliminaba texto entre comillas simples antes de realizar sus verificaciones, permitiendo que un payload en la instrucción git push --receive-pack llegara al runner sin ser alterado. Esta cadena de errores no tiene un CVE asociado ni una versión de corrección pública.
Google abordó tanto la vulnerabilidad de ejecución en el host como la relacionada con el lanzador de contenedores en un mismo aviso, aunque todavía no se ha emitido un CVE específico para esta lastimosa situación. Anthropic clasifica la falla en Claude Code como moderada, con un CVSS v4 de 6.0, mientras que el NVD asignó un 9.1 en CVSS v3.1, lo que indica una discrepancia en la evaluación de riesgo.
Recomendaciones y Actualizaciones
Se recomienda a los usuarios actualizar Gemini CLI a la versión 0.39.1, run-gemini-cli a la 0.1.22 y Claude Code a la 2.1.163, además de auditar cualquier flujo de trabajo que un usuario externo pueda activar. Este incidente resalta la importancia de verificar y validar adecuadamente el contenido no confiable, dado que cada uno de estos errores se origina en el manejo inadecuado de las interacciones entre el modelo y el entorno real.
CISA ha clasificado ambos CVEs como sin explotación conocida, y no se ha encontrado evidencia de que se hayan utilizado en ataques reales. Sin embargo, la situación se complica con informes de que los operadores del ChainDrop npm worm han utilizado un hook de Claude Code en repositorios comprometidos, lo que podría señalar un aumento en los vectores de ataque.
Conclusión
El descubrimiento de estas vulnerabilidades subraya la necesidad de una vigilancia constante y actualizaciones regulares en las herramientas de desarrollo. La comunidad de desarrollo debe estar atenta a las recomendaciones de seguridad y aplicar parches de manera proactiva para mitigar riesgos futuros.