CVSS 10.0: Google Gemini CLI’da CI Pipeline’larını Tehdit Eden Kritik RCE Açığı
google’ın gemini-cli aracında ve run-gemini-cli GitHub Action’ında keşfedilen CVE-2026-12537, CVSS v4 skoru 10.0 ile maksimum şiddette sınıflandırılan bir remote code execution (RCE) açığıdır. Headless CI ortamlarında, güvenilmeyen workspace içerikleriyle çalışan pipeline’lar sandbox öncesinde host seviyesinde kod çalıştırılmasına açık hale geliyor. Yamalar mevcut; etkilenen ekiplerin derhal gemini-cli >= 0.39.1 ve run-gemini-cli >= 0.1.22 sürümlerine geçmesi gerekiyor.
Ana Gelişme
NVD ve google-cloud advisory’sine göre CVE-2026-12537 (GHSA-wpqr-6v78-jr5g), 24 Haziran 2026’da yayınlandı. Açık, CWE-20 (Improper Input Validation) kapsamında; headless CI platformlarında çalışan Gemini CLI’nın workspace klasörlerine otomatik güven vermesinden kaynaklanıyor.
Saldırı vektörü, kötü niyetli bir .gemini/.env dosyası üzerinden gerçekleşiyor. Fork’lardan gelen pull request’leri işleyen github-actions workflow’larında, terminal bağlantısı olmadan çalışan CLI; interaktif ortamlarda insan onayı gerektiren workspace trust korumasını sessizce atlayarak workspace içeriğine güveniyor. novee-security araştırmacıları bu tasarım hatasını Google’a sorumlu açıklama öncesinde bildirdi.
Etkilenen ürünler:
@google/gemini-cli: 0.39.1 öncesi tüm sürümlerrun-gemini-cliGitHub Action: 0.1.22 öncesi tüm sürümler
Neden Önemli?
Bu açık, coding-agents ve agentic-ai entegrasyonunun getirdiği risk yüzeyini model güvenliğinden farklı bir boyutta ortaya koyuyor. Prompt injection veya model kararı değil; workspace trust tasarım hatası söz konusu. Türk geliştirici ekiplerinin büyük bölümü ci-cd pipeline’larında github-actions kullanıyor ve AI coding agent’ları giderek bu workflow’lara entegre ediliyor.
Açık, son haftalardaki langflow-cve-2026-33017-rce-exploited ve amazon-q-developer-cve-2026-12957-mcp haberleriyle birlikte ai-agent-ci-security kümesinin üçüncü büyük örneği. supply-chain-security perspektifinden, güvenilmeyen PR içeriklerini işleyen her pipeline potansiyel hedef.
Teknik Detaylar
Headless modda Gemini CLI, .gemini/ dizinindeki environment variable’ları otomatik yüklüyor. GEMINI_TRUST_WORKSPACE=true ayarı, güvenilmeyen girdilerle birleştiğinde riski artırıyor. devsecops ekipleri için kritik nokta: sandbox öncesi host-level execution mümkün.
v0.39.1’deki Breaking Change: --yolo Tool Allowlist
0.39.1 sürümünde policy engine, --yolo modunda tool allowlisting’i zorunlu kılıyor. csa-gemini-cli-supply-chain-cvss10 araştırma notuna göre, önceki sürümlerde wildcard davranışına güvenen workflow’lar yama sonrası sessizce başarısız olabilir. Güvenlik yamasıyla birlikte gelen bu davranış değişikliği, CI pipeline’larında ayrı bir denetim gerektiriyor.
Bağlam
gemini ekosistemindeki bu açık, AI araçlarının CI/CD’ye entegrasyonunun yapısal bir güvenlik sorunu taşıdığını gösteriyor. mozilla-0din-claude-code-github-malware gibi supply-chain tehditleriyle birlikte değerlendirildiğinde, agentic coding adoption’ının hızı güvenlik kontrollerinin önüne geçmiş durumda.
Sonraki Adımlar
Acil remediation checklist:
gemini-clisürümünü 0.39.1 veya üzerine yükseltinrun-gemini-cliGitHub Action’ını 0.1.22 veya üzerine güncelleyin- Fork PR’lerinde Gemini CLI kullanan workflow’ları denetleyin
- Güvenilmeyen girdilerde
GEMINI_TRUST_WORKSPACE=truekullanmayın --yolomodundaki tool allowlist yapılandırmasını gözden geçirin- Etkilenen workflow’larda expose olmuş secret’ları rotate edin