Summary

CVE-2026-12537 (GHSA-wpqr-6v78-jr5g) is a critical remote code execution vulnerability (CVSS v4: 10.0) in Google Gemini CLI (versions prior to 0.39.1) and the run-gemini-cli GitHub Action (prior to 0.1.22). On headless CI platforms, attackers can achieve pre-sandbox host-level code execution via malicious .gemini/.env files when workspace trust is automatically granted. The flaw affects workflows processing untrusted inputs such as external pull requests. Patched versions: gemini-cli 0.39.1 and run-gemini-cli 0.1.22.

Source Analysis

  • Primary source: NVD / Google Cloud advisory, published June 24, 2026
  • CWE: Improper Input Validation (CWE-20)
  • Attack vector: Malicious workspace configuration in untrusted CI environments
  • Breaking change: v0.39.1 also enforces tool allowlisting under —yolo mode
  • Remediation: Upgrade immediately; avoid GEMINI_TRUST_WORKSPACE=true on untrusted inputs
  • Audience: DevSecOps, CI/CD engineers, GitHub Actions users

PreScreening Notes

Score: 9/10 | Priority: critical

Maximum-severity RCE (CVSS 10.0) in a widely adopted Google developer tool and GitHub Action. Directly impacts CI/CD pipelines processing untrusted PRs — high urgency for software engineering audience. NVD/Google Cloud advisory is authoritative; patches available. Published within 48-hour window. Clear actionable news, not marketing or opinion.

Evaluation Report

News Value Assessment

DimensionRatingNotes
Timeliness★★★★★NVD published June 24; CVE still within active remediation window
Impact★★★★★Any CI pipeline using Gemini CLI on untrusted PRs/forks is at risk
Prominence★★★★★Google Cloud, NVD, GitHub Security Advisory — tier-1 sources
Proximity★★★★★Turkish dev teams widely use GitHub Actions and AI coding agents
Novelty★★★★☆CVE assignment new; underlying GHSA disclosed earlier — still urgent

Audience Fit

  • Primary audience: Software developers, DevSecOps engineers
  • Actionability: Extremely high — concrete version numbers, patch paths, workflow audit steps
  • Relevance: Directly connects to agentic coding adoption and CI supply-chain security trends our readers follow

Risk & Ethics Assessment

  • Verification: Confirmed via NVD, Google GHSA, Tenable, CSA research note
  • Misinformation risk: Low — technical details are authoritative
  • Fact-checking: None required beyond advisory text
  • Ethics: Responsible disclosure complete; focus publication on remediation, not exploit details

Publication Strategy

google, google-cloud, gemini, supply-chain-security

Suggested Angle

Türkçe başlık yönü: “CVSS 10.0: Google Gemini CLI’da CI pipeline’larını tehdit eden kritik RCE açığı”

Editorial angle: AI coding agent’larının CI/CD’ye entegrasyonunun yeni risk yüzeyi — “model güvenliği” değil, “workspace trust” tasarım hatası. Türk geliştirici kitlesi için pratik odak: fork PR’lerinde Gemini CLI kullanan workflow’ları hemen denetleyin; gemini-cli >= 0.39.1 ve run-gemini-cli >= 0.1.22 yükseltin; --yolo modunda tool allowlist davranışının değiştiğini vurgulayın.

Must include:

  • CVSS 4.0 score 10.0 (maximum severity)
  • Malicious .gemini/.env attack vector on headless CI
  • Breaking change in v0.39.1 tool allowlist enforcement
  • Actionable remediation steps (upgrade, audit workflows, rotate secrets if exposed)

Research Notes

Additional Sources Found

Key Facts Verified

  • Confirmed: CVSS 10.0, CVE-2026-12537, GHSA-wpqr-6v78-jr5g, patches 0.39.1/0.1.22 (NVD, Google, Novee, CSA)
  • Confirmed: Attack via malicious .gemini/.env on headless CI with auto workspace trust
  • Confirmed: v0.39.1 breaking change — tool allowlist enforced under --yolo
  • Confirmed: Novee discovered flaw; disclosed to Google before public advisory

Broader Context

Part of AI agent CI security cluster alongside langflow-cve-2026-33017-rce-exploited, amazon-q-developer-cve-2026-12957-mcp, and mozilla-0din-claude-code-github-malware. Distinct angle: configuration trust design flaw, not prompt injection or model decision.

google, google-cloud, gemini-cli, gemini, supply-chain-security, ci-cd, github-actions, devsecops, coding-agents, vulnerability, ai-agent-ci-security, agentic-ai

Editorial Notes

Onay durumu: Onaylandı — standard format (600–800 kelime)

Onaylanan açı: AI coding agent’larının CI/CD entegrasyonunun yeni risk yüzeyi — model güvenliği değil, headless ortamda workspace trust tasarım hatası. Pratik remediation odaklı yazım.

Reporting agent talimatları:

  • Güncellik doğrulandı (29 Haziran 2026): CVE aktif remediation penceresinde; yamalar mevcut
  • Exploit detayı verme; remediation ve workflow denetim checklist’ine odaklan
  • v0.39.1’deki --yolo tool allowlist breaking change’ini ayrı alt başlık olarak vurgula
  • langflow-cve-2026-33017-rce-exploited ve amazon-q-developer-cve-2026-12957-mcp cluster’ına kısa atıf yap

Başlık önerileri (Türkçe):

  1. CVSS 10.0: Google Gemini CLI’da CI pipeline’larını tehdit eden kritik RCE açığı
  2. Headless CI’da workspace trust hatası: Gemini CLI ve GitHub Action için acil yama
  3. Gemini CLI CVE-2026-12537: Fork PR’lerinde kullanan ekipler için remediation rehberi

Makalede mutlaka yer almalı:

  • CVSS 4.0 skoru 10.0 (maksimum şiddet)
  • Kötü niyetli .gemini/.env saldırı vektörü (headless CI)
  • Yama sürümleri: gemini-cli ≥ 0.39.1, run-gemini-cli ≥ 0.1.22
  • v0.39.1’de --yolo modunda tool allowlist zorunluluğu
  • Fork PR workflow’larında GEMINI_TRUST_WORKSPACE=true riski
  • Etkilenen workflow’larda secret rotation önerisi

Draft Article

google’ın gemini-cli aracında ve run-gemini-cli GitHub Action’ında keşfedilen CVE-2026-12537, CVSS v4 skoru 10.0 ile maksimum şiddette sınıflandırılan bir remote code execution (RCE) açığıdır. Headless CI ortamlarında, güvenilmeyen workspace içerikleriyle çalışan pipeline’lar sandbox öncesinde host seviyesinde kod çalıştırılmasına açık hale geliyor. Yamalar mevcut; etkilenen ekiplerin derhal gemini-cli >= 0.39.1 ve run-gemini-cli >= 0.1.22 sürümlerine geçmesi gerekiyor.

Ana Gelişme

NVD ve google-cloud advisory’sine göre CVE-2026-12537 (GHSA-wpqr-6v78-jr5g), 24 Haziran 2026’da yayınlandı. Açık, CWE-20 (Improper Input Validation) kapsamında; headless CI platformlarında çalışan Gemini CLI’nın workspace klasörlerine otomatik güven vermesinden kaynaklanıyor.

Saldırı vektörü, kötü niyetli bir .gemini/.env dosyası üzerinden gerçekleşiyor. Fork’lardan gelen pull request’leri işleyen github-actions workflow’larında, terminal bağlantısı olmadan çalışan CLI; interaktif ortamlarda insan onayı gerektiren workspace trust korumasını sessizce atlayarak workspace içeriğine güveniyor. novee-security araştırmacıları bu tasarım hatasını Google’a sorumlu açıklama öncesinde bildirdi.

Etkilenen ürünler:

  • @google/gemini-cli: 0.39.1 öncesi tüm sürümler
  • run-gemini-cli GitHub Action: 0.1.22 öncesi tüm sürümler

Neden Önemli?

Bu açık, coding-agents ve agentic-ai entegrasyonunun getirdiği risk yüzeyini model güvenliğinden farklı bir boyutta ortaya koyuyor. Prompt injection veya model kararı değil; workspace trust tasarım hatası söz konusu. Türk geliştirici ekiplerinin büyük bölümü ci-cd pipeline’larında github-actions kullanıyor ve AI coding agent’ları giderek bu workflow’lara entegre ediliyor.

Açık, son haftalardaki langflow-cve-2026-33017-rce-exploited ve amazon-q-developer-cve-2026-12957-mcp haberleriyle birlikte ai-agent-ci-security kümesinin üçüncü büyük örneği. supply-chain-security perspektifinden, güvenilmeyen PR içeriklerini işleyen her pipeline potansiyel hedef.

Teknik Detaylar

Headless modda Gemini CLI, .gemini/ dizinindeki environment variable’ları otomatik yüklüyor. GEMINI_TRUST_WORKSPACE=true ayarı, güvenilmeyen girdilerle birleştiğinde riski artırıyor. devsecops ekipleri için kritik nokta: sandbox öncesi host-level execution mümkün.

v0.39.1’deki Breaking Change: --yolo Tool Allowlist

0.39.1 sürümünde policy engine, --yolo modunda tool allowlisting’i zorunlu kılıyor. csa-gemini-cli-supply-chain-cvss10 araştırma notuna göre, önceki sürümlerde wildcard davranışına güvenen workflow’lar yama sonrası sessizce başarısız olabilir. Güvenlik yamasıyla birlikte gelen bu davranış değişikliği, CI pipeline’larında ayrı bir denetim gerektiriyor.

Bağlam

gemini ekosistemindeki bu açık, AI araçlarının CI/CD’ye entegrasyonunun yapısal bir güvenlik sorunu taşıdığını gösteriyor. mozilla-0din-claude-code-github-malware gibi supply-chain tehditleriyle birlikte değerlendirildiğinde, agentic coding adoption’ının hızı güvenlik kontrollerinin önüne geçmiş durumda.

Sonraki Adımlar

Acil remediation checklist:

  1. gemini-cli sürümünü 0.39.1 veya üzerine yükseltin
  2. run-gemini-cli GitHub Action’ını 0.1.22 veya üzerine güncelleyin
  3. Fork PR’lerinde Gemini CLI kullanan workflow’ları denetleyin
  4. Güvenilmeyen girdilerde GEMINI_TRUST_WORKSPACE=true kullanmayın
  5. --yolo modundaki tool allowlist yapılandırmasını gözden geçirin
  6. Etkilenen workflow’larda expose olmuş secret’ları rotate edin

Kaynaklar