Apa yang terjadi
Pillar Security (diterbitkan 2026-10-11) mengungkap rantai eksploitasi agen yang berfungsi dalam ekosistem google/gemini-cli: google-github-actions/auth@v2 menyimpan file kredensial OIDC plaintext pada runner CI, dan skrip pengaturan WIF run-gemini-cli memberikan peran iam.serviceAccountTokenCreator pada lingkup proyek kepada akun layanan yang terhubung. Para peneliti merangkai issue GitHub publik berbahaya untuk eksekusi perintah di dalam workflow CI otomatis, membaca file kredensial plaintext, dan menggunakannya untuk meniru akun layanan lain serta mendapatkan akses level Editor ke proyek GCP yang terkena dampak. Google mengonfirmasi kerentanan ini di jalur pengaturan yang direkomendasikan dan memperbaikinya; ini memengaruhi kode pengaturan praktik terbaik yang dapat digunakan kembali untuk menerapkan workflow Gemini CLI di GCP.
Mengapa penting
Ini adalah rantai eksekusi-agen-ke-kompromi-cloud yang baru dan berfungsi melawan salah satu agen coding AI yang paling banyak digunakan. Organisasi mana pun yang mengadopsi pengaturan WIF terdokumentasi Google untuk otomatisasi Gemini CLI dan mengekspos workflow ke konten yang tidak tepercaya memperkenalkan jalur dari teks issue penyerang ke eskalasi hak istimewa GCP yang luas. Ini mengilustrasikan risiko rantai pasokan agen yang nyata dalam perangkat agen coding AI yang digunakan oleh para pembela itu sendiri.
Vektor serangan
Penyerang membuka issue GitHub berbahaya di repo yang menjalankan Gemini CLI melalui run-gemini-cli di CI yang menangani input tidak tepercaya; konten issue yang direkayasa mengarahkan agen ke eksekusi perintah di runner workflow, di mana file kredensial OIDC/WIF yang ditulis dalam plaintext oleh google-github-actions/auth dibaca, lalu digunakan dengan izin iam.serviceAccountTokenCreator tingkat proyek yang diberikan skrip pengaturan (temuan yang dikonfirmasi dan diperbaiki Google) untuk meniru akun layanan lain dan mendapatkan akses Editor di proyek GCP.
Sistem yang terdampak
google/gemini-cli (@google/gemini-cli) dan GitHub Action resmi Google google-github-actions/run-gemini-cli beserta skrip pengaturan Workload Identity Federation-nya (setup_workload_identity.sh)
Mitigasi
Ikuti saran Google dan pengaturan run-gemini-cli yang telah diperbaiki; cabut/buat ulang pemberian akun layanan yang terlalu luas yang dibuat oleh setup_workload_identity.sh lama, batasi iam.serviceAccountTokenCreator ke hak istimewa paling rendah, rotasi semua kredensial OIDC/cloud yang terekspos, dan perlakukan konten issue/PR yang tidak tepercaya sebagai input penyerang ke agen CI. Lihat https://www.pillar.security/blog/a-wif-of-fresh-access-how-a-github-issue-on-gemini-cli-led-to-gcp-project-compromise