Advisory

June 30, 2026

Deskripsi

1

 

     
 

Sebuah vulnerability security kritis di Gemini CLI milik Google diumumkan pada 29 Juni 2026. Vulnerability ini, yang dilacak sebagai CVE-2026-12537, memungkinkan attacker menjalankan arbitrary code di lingkungan CI/CD tertentu, khususnya pada workflow GitHub Actions. Masalah ini berdampak pada beberapa versi Gemini CLI dan GitHub Action terkait. Vulnerability ini dinilai kritis, dengan metrik CVSS yang menunjukkan eksploitasi berbasis jaringan, kompleksitas serangan rendah, dan tidak memerlukan privilege atau interaksi user.

 
     

 

Metode Serangan

2

 

     
 

Vulnerability ini ada pada cara Gemini CLI sebelumnya menangani environment “headless”, seperti pipeline CI otomatis. Pada versi sebelumnya, CLI secara otomatis "trust" folder workspace saat berjalan dalam mode non-interaktif. Ini berarti file konfigurasi, termasuk environment variable yang disimpan di direktori lokal seperti .gemini/.env, dimuat tanpa verifikasi. Seorang attacker bisa mengeksploitasi behaviour ini dengan melakukan injeksi environment variable berbahaya ke dalam repository. Ketika workflow CI memproses input yang tidak dipercaya, seperti pull request, Gemini CLI akan memuat variable tersebut dan berpotensi menjalankan perintah arbitrary.

 
     

 

Sistem Terdampak

3

 

     
 

@google/gemini-cli versi sebelum 0.39.1 dan 0.40.0-preview.3, serta google-github-actions/run-gemini-cli versi sebelum 0.1.22.

 
     

 

Mitigasi

4

 

     
 
  1. Upgrade ke Gemini CLI versi 0.39.1 atau 0.40.0-preview.3, dan run-gemini-cli versi 0.1.22 atau yang lebih baru.
  2. Review workflow CI/CD yang memproses input tidak terpercaya.
  3. Set environment variable GEMINI_TRUST_WORKSPACE ke true hanya untuk repository yang terpercaya.
  4. Terapkan allowlist tool yang ketat dan hindari mengaktifkan eksekusi perintah yang tidak perlu.
 
     

 

Referensi: ?

1. https://cybersecuritynews.com/critical-gemini-cli-vulnerability/

Categories


Categories



Recent posts