Lỗ hổng Claude Code, Gemini CLI và OpenAI Codex đặt ra rủi ro mới cho CI/CD
- Evelyn Carter

- 4 ngày trước
- 4 phút đọc
Nghiên cứu được trình bày tại Black Hat USA 2026 cho thấy các workflow sử dụng Anthropic Claude Code, Google Gemini CLI và OpenAI Codex có thể xử lý dữ liệu do kẻ tấn công kiểm soát với mức độ tin cậy quá cao. Đáng chú ý, Gemini CLI có CVE-2026-12537 với CVSS 4.0 đạt 10.0, trong khi Claude Code liên quan CVE-2026-54316 và nguy cơ rò rỉ dữ liệu.
Sự thay đổi này đồng nghĩa một dữ liệu tưởng như thụ động, chẳng hạn GitHub Issue, tệp cấu hình hay nội dung repository, có thể trở thành đầu vào tác động tới hành động của agent.
Điều gì đã xảy ra với Claude Code, Gemini CLI và Codex?
Các phát hiện tập trung vào workflow chính thức hoặc cách AI coding agent tương tác với repository và môi trường tự động hóa. Novee Security mô tả một nhóm vấn đề mà trong đó trạng thái chịu ảnh hưởng từ kẻ tấn công được một thành phần xem là đủ an toàn, sau đó được thành phần khác sử dụng với quyền cao hơn.

Điều này đặc biệt đáng chú ý trong môi trường GitHub. Nội dung từ Issue, Pull Request hoặc repository có thể do người ngoài tổ chức kiểm soát, trong khi agent phía sau lại có khả năng đọc mã nguồn, thực thi công cụ hoặc tương tác với token và secret của workflow.
Công cụ | Lỗ hổng/vấn đề | Phạm vi đáng chú ý | Trạng thái |
Google Gemini CLI | CVE-2026-12537 | OS command injection trước sandbox trên headless CI | Sửa từ Gemini CLI 0.39.1 và run-gemini-cli 0.1.22 |
Anthropic Claude Code | CVE-2026-54316 | Kênh rò rỉ dữ liệu qua domain Hugging Face được WebFetch tin cậy trước | Sửa từ Claude Code 2.1.163 |
OpenAI Codex | Vấn đề trust giữa các bước agent | Agent sau có thể tiếp nhận instruction do bước trước để lại trong workspace | Nghiên cứu mô tả thay đổi kiến trúc workflow; không nên gắn một CVE cụ thể nếu chưa có advisory tương ứng |
Vì sao một GitHub Issue có thể trở thành đầu vào tấn công?
AI coding agent khác chatbot thông thường ở khả năng hành động. Agent có thể đọc file, chạy shell command, sửa repository, gọi công cụ và hoạt động trong pipeline tự động.
Vì vậy, một chuỗi tấn công có thể hình thành theo logic:
Dữ liệu không tin cậy → AI agent đọc dữ liệu → agent đưa ra hành động → workflow thực thi hành động → tài nguyên có đặc quyền bị tiếp cận.
👉 Với doanh nghiệp đang đưa AI vào quy trình phát triển phần mềm, đây là lý do hoạt động kiểm thử bảo mật và đánh giá khả năng khai thác cần mở rộng khỏi ứng dụng truyền thống sang cả workflow DevSecOps, quyền của runner và những integration được AI agent sử dụng.
Các lỗ hổng cụ thể nguy hiểm như thế nào?
Gemini CLI: CVE-2026-12537 có thể thực thi mã trước sandbox
Đây là phát hiện có mức độ nghiêm trọng rõ ràng nhất. Theo NVD, lỗi nằm trong container launcher của Google Gemini CLI và run-gemini-cli GitHub Action trên nền tảng headless CI.
Điểm này đặc biệt quan trọng: sandbox thường được xem là lớp bảo vệ khi cho AI agent chạy code. Nhưng nếu lệnh độc hại được thực thi trước thời điểm sandbox được thiết lập, lớp cô lập đó chưa có cơ hội bảo vệ hệ thống.
Các phiên bản cần chú ý:
Gemini CLI: trước 0.39.1
run-gemini-cli GitHub Action: trước 0.1.22
CVE: CVE-2026-12537
Google Cloud CVSS 4.0: 10.0 Critical.
Claude Code: dữ liệu có thể bị đưa ra ngoài qua WebFetch
Phiên bản ảnh hưởng được xác nhận là:
Claude Code từ 0.2.54
trước 2.1.163
CVE: CVE-2026-54316
bản sửa: 2.1.163.
Codex: rủi ro đến từ trust persistence giữa các bước agent
Trường hợp OpenAI Codex được nghiên cứu theo hướng khác. Vấn đề nằm ở việc nhiều agent pass có thể sử dụng chung workspace, trong đó một bước trước có khả năng tạo hoặc sửa instruction mà bước sau tiếp tục tin cậy.
Những doanh nghiệp nào cần đặc biệt chú ý?
Rủi ro cao nhất nằm ở doanh nghiệp đã đưa AI coding agent vào quy trình phát triển tự động, đặc biệt khi agent có quyền rộng đối với GitHub repository, CI/CD runner hoặc secret.
Nghiên cứu thực nghiệm năm 2026 trên hơn 3.800 lỗi được báo cáo công khai của Claude Code, Codex và Gemini CLI cũng cho thấy tool invocation và command execution là hai khu vực xuất hiện nhiều vấn đề đáng chú ý trong workflow của AI coding tools.
Doanh nghiệp cần làm gì ngay lúc này?
Nâng Gemini CLI lên 0.39.1 trở lên nếu đang sử dụng phiên bản chịu ảnh hưởng.
Nâng run-gemini-cli GitHub Action lên 0.1.22 trở lên.
Nâng Claude Code lên 2.1.163 trở lên đối với CVE-2026-54316.
Kiểm kê toàn bộ GitHub Actions và workflow có sử dụng AI agent.
Xác định workflow nào có thể bị kích hoạt bởi Issue, PR hoặc nội dung từ người ngoài.
Giảm quyền repository token theo nguyên tắc Least Privilege.
Không cung cấp deployment secret cho bước chỉ cần phân tích nội dung không tin cậy.
Tách bước phân tích dữ liệu bên ngoài khỏi bước có quyền ghi hoặc triển khai.
Tránh chia sẻ writable workspace giữa agent không tin cậy và bước đặc quyền.
Yêu cầu human approval trước các thao tác nhạy cảm như merge, deploy, publish package hoặc thay đổi workflow.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Doanh nghiệp nên xây dựng chính sách AI Governance quy định công cụ AI nào được phép sử dụng, dữ liệu nào agent được quyền truy cập, những hành động nào cần phê duyệt và cách xử lý khi agent tạo hoặc sửa file cấu hình.
Đối với doanh nghiệp Việt Nam đang áp dụng AI vào phát triển phần mềm, ưu tiên trước mắt là cập nhật các phiên bản chịu ảnh hưởng, kiểm kê AI agent trong pipeline và rà soát lại quyền truy cập. Về dài hạn, AI coding agent cần được đưa vào cùng mô hình quản trị rủi ro với tài khoản dịch vụ, CI runner và các thành phần đặc quyền khác.
Nguồn tham khảo









Bình luận