何が起きたか
Pillar Security(2026-10-11公開)は、google/gemini-cliエコシステムにおける実用的なエージェント型エクスプロイトチェーンを開示しました:google-github-actions/auth@v2は平文のOIDC認証情報ファイルをCIランナーに配置し、run-gemini-cli WIFセットアップスクリプトは接続するサービスアカウントにプロジェクトスコープでiam.serviceAccountTokenCreatorロールを付与します。研究者らは、悪意のある公開GitHub Issueを自動化されたCIワークフロー内のコマンド実行に連鎖させ、平文の認証情報ファイルを読み取り、それを使用して他のサービスアカウントに成り代わり、影響を受けるGCPプロジェクトへのEditorレベルのアクセスを取得しました。Googleは推奨セットアップパスにおけるこの欠陥を確認し修正しました。これは、GCPでGemini CLIワークフローをデプロイするための再利用可能なベストプラクティスセットアップコードに影響します。
なぜ重要か
これは、最も広く展開されているAIコーディングエージェントの1つに対する、実用的なエージェント実行からクラウド侵害への新しいチェーンです。Googleが文書化したGemini CLI自動化用のWIFセットアップを採用し、ワークフローを信頼できないコンテンツにさらした組織はすべて、攻撃者が制御するIssueテキストから広範なGCP権限昇格への経路を導入したことになります。これは、防御者自身が使用するAIコーディングエージェントツールチェーンにおける、現実のエージェント型サプライチェーンリスクを示しています。
攻撃経路
攻撃者は、CIでrun-gemini-cliを介してGemini CLIを実行し、信頼できない入力を処理するリポジトリに悪意のあるGitHub Issueを開きます。細工されたIssueコンテンツは、エージェントをワークフローランナーでのコマンド実行に誘導します。そこで、google-github-actions/authによって平文で書き込まれたOIDC/WIF認証情報ファイルが読み取られ、セットアップスクリプトが付与するプロジェクト全体のiam.serviceAccountTokenCreator権限(Googleが確認し修正した問題)と共に使用され、他のサービスアカウントに成り代わり、GCPプロジェクトでEditorアクセスを取得します。
影響を受けるシステム
google/gemini-cli(@google/gemini-cli)およびGoogle公式のgoogle-github-actions/run-gemini-cli GitHub ActionとそのWorkload Identity Federationセットアップスクリプト(setup_workload_identity.sh)
緩和策
Googleの勧告と修正済みのrun-gemini-cliセットアップに従ってください。古いsetup_workload_identity.shによって作成された過度に広範なサービスアカウントの付与を取り消し/再作成し、iam.serviceAccountTokenCreatorを最小権限に制限し、公開されたOIDC/クラウド認証情報をローテーションし、信頼できないIssue/PRコンテンツをCIエージェントへの攻撃者入力として扱ってください。 https://www.pillar.security/blog/a-wif-of-fresh-access-how-a-github-issue-on-gemini-cli-led-to-gcp-project-compromise を参照してください。