
Se ha identificado una vulnerabilidad crítica en ciertos productos de Google, lo cual es importante para nuestra comunidad de usuarios y partners. Este post se agrupa bajo el proveedor principal: Google.
Productos afectados
- Google Gemini CLI prior to 0.39.1
- run-gemini-cli GitHub Action prior to 0.1.22
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-12537: con una puntuación de 10.0 en CVSS v4.0. Existe una vulnerabilidad de inyección no neutralizada utilizada en un comando del sistema operativo (OS Command) en el lanzador de contenedores en Google Gemini CLI y run-gemini-cli GitHub Action, versiones anteriores a 0.1.22. Un actor malicioso podría realizar la ejecución de código de nivel host pre-sandbox en un archivo .gemini/.env maliciosamente creado.
Recomendación
- Se recomienda actualizar rápidamente a las versiones más recientes de Google Gemini CLI y run-gemini-cli GitHub Action. Consulte la documentación oficial para obtener instrucciones detalladas.
Referencias
- NVD – CVE-2026-12537: https://nvd.nist.gov/vuln/detail/CVE-2026-12537
- Referencia de origen/fabricante – CVE-2026-12537: https://github.com/google-github-actions/run-gemini-cli/security/advisories/GHSA-wpqr-6v78-jr5g