Ad

CVE-2026-13745

CRITICAL CVSS 4.0: 9,2 EPSS 0.30%
Обновлено 10 сентября 2026
Google Cloud
Параметр Значение
CVSS 9,2 (CRITICAL)
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-78 (Внедрение команд ОС)
Поставщик Google Cloud
Публичный эксплойт Нет

Уязвимость в интерфейсе командной строки Gemini и связанное с ней действие GitHub позволяли непривилегированному злоумышленнику добиться выполнения произвольного кода в интерфейсе командной строки Gemini с помощью ненадежных локальных файлов .env, переопределяющих GEMINI_CLI_HOME.

Показать оригинальное описание (EN)

A vulnerability in the Gemini CLI and associated GitHub Action allowed an unprivileged attacker to achieve an arbitrary code execution in Gemini CLI via untrusted local .env files overriding GEMINI_CLI_HOME.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

google cloud:gemini cli google cloud:run-gemini-cli github action