Claude Code・Gemini CLI・OpenAI Codexに同時発見された脆弱性 — AIコーディングエージェントはCIのシークレットを丸ごと奪われる構造的欠陥を抱えていた
DRANK

8月7日、GBHackersが「Critical Flaws in Claude Code, Gemini CLI, and OpenAI Codex Enable RCE and Supply Chain Attacks」と題した記事を公開した。Anthropic・Google・OpenAIという三大AIベンダーのコーディングエージェントがいずれも同じ構造的欠陥を抱えており、GitHubのIssueに悪意あるテキストを一行書き込むだけでCIのシークレットを丸ごと奪われうる——そのことが研究者によって同時に実証されたのである。AIコーディングエージェントのCI/CD統合が急速に普及するなか、「エージェントに権限を与えるとはどういうことか」を問い直す重大な報告だ。

by @tf_official
Related Topics: Vulnerability AI Security