何が起きたか
セキュリティ研究者は Claude Code、Gemini CLI、および Codex 駆動の CI ワークフローの脆弱性を発見しました。GitHub issue からの信頼できないコンテンツが CI パイプラインに到達する可能性があり、API キー の露出、CI ホスト上のコマンド実行、または次のエージェント実行で使用される命令の操作が可能になります。
なぜ重要か
AI コーディング エージェントは、シークレットとビルド ホストへのアクセス権を持つ CI/CD パイプラインに直接接続されることがますます増えています。単一の細工された GitHub issue — 外部の認証されていないユーザーが通常投稿できるコンテンツ — は、ホスト コマンド実行と認証情報の盗難にピボットでき、ルーチンのコーディング エージェント ワークフローをサプライ チェーン侵害ベクトルに変えてしまいます。
攻撃経路
攻撃者が細工された GitHub issue を投稿します。コーディング エージェントが CI トリガーされたワークフローの一部として issue コンテンツを取得し、信頼できない入力が CI ランナー内のシェル実行またはシークレットを含む環境変数に到達できるようにします。
影響を受けるシステム
Claude Code、Gemini CLI、および Codex ベースの CI エージェント ワークフロー
緩和策
すべての GitHub issue/PR コンテンツをエージェント駆動の CI に対する信頼できない入力として扱い、エージェントによって呼び出される CI ランナーをサンドボックス化し、長期的なシークレットをエージェントがトリガーするジョブに露出させないようにし、エージェント出力がシェル実行に到達する前にホワイトリスト/検証を追加してください。