Рубріки: Новини

Помилка в інструменті кодування Gemini CLI дозволяє хакерам викрадати облікові дані розробника

Дмитро Сімагін

Дослідники кібербезпеки з компанії Tracebit виявили критичну вразливість в інструменті кодування Gemini CLI. Вона дозволяє непомітно виконувати шкідливі команди при перегляді коду. Про це повідомляє Ars Technica.

Google Gemini CLI — це інструмент командного рядка, який підключається до Gemini 2.5 Pro, найсучаснішої LLM-моделі Google для кодування та симуляції мислення. Gemini CLI схожий на Gemini Code Assist, за винятком того, що він створює або змінює код у вікні терміналу, а не в текстовому редакторі. 

Співробітник Tracebit Сем Кокс розповів, що хакер сховав prompt-injection у файл README.md. Як правило, розробники перевіряють текст у цих файлах менш уважно, ніж програмний код. Однак, виявилось, що два десятки рядків природною мовою у файлі README використовували низку вразливостей, які, будучи об’єднаними разом, змушували інструмент Gemini CLI непомітно вводити команди у вікно команд користувача. Вони змушували пристрій розробника підключатися до сервера, контрольованого зловмисником, і передавати йому облікові дані. 

Після отримання першого звіту 27 червня компанія Google призначила виявленій вразливості пріоритет два і четвертий рівень серйозності в рамках програми Bug Hunters. Через три тижні Google перекласифікувала вразливість як критичну і таку, що потребує термінової та негайної уваги, оскільки вона може призвести до значного витоку даних, несанкціонованого доступу або виконання довільного коду.

Розробникам, які використовують інструмент Gemini CLI, рекомендується оновитися до версії Gemini 0.1.14, до якої додано механізми захисту від виконання команд оболонки та реалізовано заходи проти описаної атаки.

Останні статті

Найкращий квартал року: експорт ІТ-послуг з України демонструє зростання

За підсумками вересня 2025 року обсяг IT-експорту з України становив $557 мільйонів, що на $17…

31.10.2025

Android-смартфони краще захищені від шахраїв, ніж iPhone — дослідження

Спільне дослідження компаній Google і YouGov доводить, що через гаджети на базі Android рідше трапляються…

31.10.2025

FAVBET Tech увійшов у топ-5 платників податків серед резидентів «Дія.City»

Українська ІТ-компанія FAVBET Tech увійшла до топ-5 найбільших платників податків серед резидентів «Дія.City» за підсумками…

31.10.2025

Розробники TikTok зекономили компанії $300 000 на рік: просто переписали код Go API на Rust

Розробники TikTok переписали критично важливі Go API на Rust, що призвело до подвійного збільшення продуктивності…

31.10.2025

OpenAI випустила інструмент Aardvark для пошуку вразливостей в коді

OpenAI представила Aardvark — новий агент штучного інтелекту на базі GPT-5, який допомагає розробникам шукати…

31.10.2025

Новий фреймворк Google ADK дозволяє створювати агентів на Python і Java

Компанія Google оновила фреймворк ADK (Agent Development Kit). Вперше представлений у квітні цього року, ADK…

31.10.2025