Overview

Security risks from integrating AI coding agents into CI/CD pipelines processing untrusted inputs — a distinct attack surface from model safety or prompt injection.

CVE-2026-12537 Case Study

gemini-cli CVSS 10.0 RCE (June 2026):

  • Malicious .gemini/.env in fork PR workspaces
  • Headless CI auto-trusts workspace configuration
  • Pre-sandbox host-level code execution
  • Affects google-github-actions/run-gemini-cli workflows

Pattern

AI agent supply-chain attacks via trusted configuration loading — parallel to agentjacking and langflow-cve-2026-33017-rce-exploited cluster.

Mitigation

  • Upgrade gemini-cli ≥0.39.1, run-gemini-cli ≥0.1.22
  • Never GEMINI_CLI_TRUST_WORKSPACE=true on untrusted PRs
  • Minimal GitHub token permissions
  • Explicit tool allowlists (v0.39.1 enforces under --yolo)

Sources