Uma issue aberta no GitHub por uma conta sem privilégios no repositório foi suficiente para executar código nos runners de CI (integração contínua) por trás dos repositórios dos agentes de codificação da Anthropic e do Google. No caso da OpenAI, foi suficiente para sequestrar a próxima execução do agente.
A Novee Security executou o ataque contra o agente de cada fornecedor na configuração padrão fornecida pelo próprio fornecedor e apresentou o trabalho na Black Hat EUA em 5 de agosto. Duas CVEs (Vulnerabilidades e Exposições Comuns) surgiram a partir disso. Ambas já foram corrigidas.
O Gemini CLI carrega o pior dos dois. CVE-2026-12537 (pontuação CVSS [Sistema de Pontuação de Vulnerabilidade Comum] 4: 10,0) é uma injeção de comando do sistema operacional no lançador de contêineres, acessada por meio de um arquivo .gemini/.env criado de forma maliciosa, que permite a um atacante sem privilégios executar código no host de uma plataforma de CI headless antes do início do sandbox. A falha foi corrigida no Gemini CLI 0.39.1 e no run-gemini-cli 0.1.22.
No Claude Code, CVE-2026-54316 transformou o contador público de downloads do Hugging Face em um canal de exfiltração que vazou uma chave de API (Interface de Programação de Aplicações) um caractere por vez, e foi corrigida na versão 2.1.163. Todas as versões do Claude Code, da 0.2.54 até a