무슨 일이 있었나
Pillar Security(2026-10-11 게시)는 google/gemini-cli 생태계에서 작동하는 에이전트 기반 공격 체인을 공개했습니다: google-github-actions/auth@v2는 CI 러너에 평문 OIDC 자격 증명 파일을 생성하고, run-gemini-cli WIF 설정 스크립트는 연결된 서비스 계정에 프로젝트 범위의 iam.serviceAccountTokenCreator 역할을 부여합니다. 연구원들은 악성 공개 GitHub 이슈를 자동화된 CI 워크플로우 내 명령 실행에 연결하고, 평문 자격 증명 파일을 읽은 후 이를 사용하여 다른 서비스 계정을 가장하고 영향받은 GCP 프로젝트에 대한 편집자(Editor) 수준 액세스 권한을 얻었습니다. Google은 권장 설정 경로의 결함을 확인하고 수정했습니다. 이는 GCP에서 Gemini CLI 워크플로우를 배포하기 위한 재사용 가능한 모범 사례 설정 코드에 영향을 미칩니다.
왜 중요한가
이는 가장 널리 배포된 AI 코딩 에이전트 중 하나를 대상으로 한, 실제로 작동하는 새로운 에이전트 실행-클라우드 탈취 공격 체인입니다. Google의 문서화된 WIF 설정을 Gemini CLI 자동화에 채택하고 워크플로우를 신뢰할 수 없는 콘텐츠에 노출시킨 모든 조직은 공격자 통제 하의 이슈 텍스트에서 광범위한 GCP 권한 상승으로 이어지는 경로를 만들었습니다. 이는 방어자 자신이 사용하는 AI 코딩 에이전트 도구 체인의 실제 에이전트 공급망 위험을 보여줍니다.
공격 경로
공격자는 CI에서 신뢰할 수 없는 입력을 처리하며 run-gemini-cli를 통해 Gemini CLI를 실행하는 저장소에 악성 GitHub 이슈를 생성합니다. 조작된 이슈 콘텐츠는 에이전트를 워크플로우 러너에서 명령 실행으로 유도하고, google-github-actions/auth에 의해 평문으로 기록된 OIDC/WIF 자격 증명 파일을 읽은 다음(Google이 확인하고 수정한 결함), 설정 스크립트가 부여한 프로젝트 전체 iam.serviceAccountTokenCreator 권한과 함께 사용하여 다른 서비스 계정을 가장하고 GCP 프로젝트에서 편집자(Editor) 액세스 권한을 얻습니다.
영향받는 시스템
google/gemini-cli(@google/gemini-cli) 및 Google의 공식 google-github-actions/run-gemini-cli GitHub Action과 해당 Workload Identity Federation 설정 스크립트(setup_workload_identity.sh)
완화 방안
Google의 권고 및 수정된 run-gemini-cli 설정을 따르십시오. 이전 setup_workload_identity.sh가 생성한 과도하게 광범위한 서비스 계정 권한을 폐기/재생성하고, iam.serviceAccountTokenCreator를 최소 권한으로 제한하며, 노출된 OIDC/클라우드 자격 증명을 회전하고, 신뢰할 수 없는 이슈/PR 콘텐츠를 CI 에이전트에 대한 공격자 입력으로 취급하십시오. 참조: https://www.pillar.security/blog/a-wif-of-fresh-access-how-a-github-issue-on-gemini-cli-led-to-gcp-project-compromise