Du prompt à l'exploitation : Cyera Research révèle des vulnérabilités d'injection de commandes et de prompts dans Gemini CLI

Points clés
- Cyera Research Labs a identifié deux vulnérabilités de sécurité — une injection de commandes et une injection de prompts — dans l'outil en ligne de commande Gemini de Google.
- Ces deux vulnérabilités permettaient à des attaquants d'exécuter des commandes arbitraires avec les mêmes privilèges que le processus de l'interface en ligne de commande.
- Google a reconnu ces découvertes et a déployé des correctifs via son programme de récompense des vulnérabilités (VRP).
- Cette découverte a été réalisée grâce à la méthodologie de recherche de vulnérabilités augmentée par l'IA de Cyera, démontrant comment les grands modèles de langage (LLM) peuvent accélérer la découverte de failles de sécurité réelles.
Nos découvertes et leur importance
Cyera Research Labs a mis au jour deux vulnérabilités exploitables dans l'interface en ligne de commande Gemini de Google, un outil permettant aux développeurs d'interagir directement avec la famille de grands modèles de langage Gemini.
Ces problèmes, répertoriés sous les références Issue 433939935 et Issue 433939640, permettaient à des attaquants d'exécuter des commandes arbitraires, soit en exploitant la logique d'installation de l'extension VS Code, soit par le biais de techniques d'injection de prompts.
S'ils étaient exploités, ces vulnérabilités pourraient donner aux attaquants un accès à des environnements de développement sensibles, à des identifiants et aux données des modèles d'IA. La réponse rapide et la remédiation de Google via son programme VRP reflètent la gravité de ces problèmes et l'importance croissante de sécuriser les outils de développement d'IA.
À propos de GEMINI CLI
Gemini CLI est un outil en ligne de commande développé par Google qui permet aux développeurs d'interagir avec la famille de grands modèles de langage Gemini directement depuis le terminal. Il offre des fonctionnalités pour des tâches telles que la génération de texte, l'analyse de code et l'intégration des capacités de Gemini dans des flux de travail ou des applications locales. L'outil est conçu pour simplifier l'expérimentation et le développement avec les modèles Gemini sans nécessiter d'interface web.
Pourquoi les outils basés sur l'IA nécessitent une protection renforcée
Les environnements de développement d'IA sont particulièrement exposés car ils font souvent le pont entre les entrées utilisateur, l'inférence de modèles et les actions au niveau du système. Les vulnérabilités dans de tels outils peuvent avoir des impacts en cascade, pouvant mener à un accès non autorisé à la propriété intellectuelle, à des déploiements mal configurés ou à la compromission de données d'entraînement.
Les conclusions de Cyera soulignent que l'injection de prompts ne concerne pas uniquement le modèle lui-même - cela peut mener directement à une compromission du système lorsque les interfaces en langage naturel interagissent avec des mécanismes d'exécution de code.
L'approche augmentée par l'IA derrière cette découverte
L'équipe de recherche de Cyera a utilisé une méthodologie augmentée par LLM pour accélérer la découverte de vulnérabilités :
- Analyse statique automatisée: Une analyse Semgrep a identifié 6 115 problèmes potentiels dans la base de code TypeScript de Gemini CLI.
- Tri assisté par LLM: Un prompt d'audit spécialisé a analysé chaque résultat pour déterminer son exploitabilité, réduisant les résultats à 12 pistes en quelques heures au lieu de plusieurs semaines.
- Validation manuelle: En utilisant Cursor IDE et Claude 4 Sonnet, les chercheurs ont validé et confirmé deux vulnérabilités exploitables en moins de 48 heures.
- Gains d'efficacité: Ce processus a permis une réduction de 99,8 % des faux positifs et réduisez le temps d'analyse, estimé initialement entre 300 et 500 heures, à seulement 16 heures.
Contexte
La recherche en sécurité de Cyera se concentre sur les vulnérabilités des infrastructures d'IA en raison de leur position stratégique dans les piles technologiques modernes. Les interfaces de ligne de commande (CLI) d'IA constituent des frontières de confiance critiques où le traitement du langage naturel rencontre l'exécution système. Les vulnérabilités dans ces composants impactent directement la posture de sécurité des données dans les environnements cloud, IA et sur site.
Lorsque des outils d'IA comme Gemini CLI sont compromis, l'impact technique dépasse le processus immédiat. Ces outils accèdent généralement aux environnements de développement, aux fichiers de configuration, aux identifiants et aux artefacts de modèles. Une exploitation réussie offre aux attaquants un accès privilégié à la propriété intellectuelle, aux configurations de déploiement et potentiellement aux données clients traitées via les flux de travail d'IA.
Méthodologie de recherche
La recherche a utilisé une approche systématique combinant analyse statique et validation des vulnérabilités assistée par LLM :
Phase 1 : Analyse statique automatisée
L'analyse SEMGREP a identifié 6 115 problèmes de sécurité potentiels dans la base de code TypeScript de Gemini CLI. La configuration de l'analyse comprenait :
- Des règles de sécurité génériques pour les modèles de vulnérabilité courants
- Des contrôles de sécurité spécifiques à TypeScript
- Des règles de détection de vulnérabilités logiques ciblant les problèmes de flux de contrôle
Phase 2 : Triage assisté par LLM
Un prompt d'audit de sécurité spécialisé a traité les résultats de SEMGREP pour déterminer leur exploitabilité. Le prompt a analysé chaque résultat selon des critères spécifiques :
- Accessibilité depuis les vecteurs d'entrée (arguments CLI, entrées API, fichiers de configuration, plugins)
- Présence et efficacité de la désinfection des entrées
- Exploitabilité réelle dans les configurations de production
Le processus de triage a réduit les 6 115 résultats à 12 pistes pertinentes grâce à une analyse systématique du flux de code.
Le prompt utilisé :
grep -R "pattern" . or grep -E "regex" file.txt - Use tail -n 50 file.txt or head -n 100 file.txt - Use awk, sed, grep combinations to extract data - Use wc -c file.txt or du -h file.txt to check file sizes - Avoid cat for huge files unless piped Use these techniques to scale efficiently when handling large source or log files. --- IF THE FINDING IS A VALID VULNERABILITY Append a JSON object to security_report_{current_date}.json: { "exact_location": { "file": "
Phase 3 : Validation manuelle
Résumé de la validation de sécurité de l'IDE Cursor
En utilisant l'IDE Cursor avec l'assistance de Claude-4-Sonnet, nous avons validé les 12 pistes identifiées via les étapes suivantes :
- Vérification du flux de contrôle (de l'entrée à la destination)
- Analyse des techniques de contournement
- Développement d'une preuve de concept (PoC) de base
- Examen des mécanismes et des mesures d'atténuation du système d'exploitation
Après avoir terminé la validation initiale des 12 pistes, nous avons examiné chacune d'entre elles manuellement. Plusieurs pistes ont été jugées non pertinentes pour les raisons suivantes :
- La preuve de concept ne prenait pas en compte certaines contraintes.
- La vulnérabilité présentait une probabilité d'exploitation très faible.
- Le vecteur d'attaque nécessitait un niveau d'accès initial irréaliste (par exemple, la capacité d'exécuter du code via des scripts GitHub Actions).
À la suite de cet examen, trois problèmes potentiels subsistaient. L'un d'eux, un vecteur d'injection de commande sur macOS, a été écarté comme non pertinent car l'API utilisée pour générer les processus atténuait le risque.
Cela a laissé deux vecteurs valides pour une analyse plus approfondie.
Phase 4 : Confirmation de l'exploitation
Deux preuves de concept d'exploitation ont été développées et testées. Les recherches de Cyera ont confirmé que l'injection de commande et l'injection de prompt sont exploitables dans les environnements de production.
Temps de recherche total : 2 jours, de l'analyse initiale à la confirmation des vulnérabilités.
Détails des problèmes
Problème 1 : Injection de commande lors de l'installation de l'extension VS Code (Problème 433939935)
Emplacement : /packages/cli/src/ui/commands/ideCommand.ts:136
La vulnérabilité réside dans le gestionnaire d'installation des extensions VS Code :
La variable vsixPath, obtenue à partir des résultats de glob.sync(), est directement interpolée dans une commande shell sans assainissement.
Vecteur d'attaque : Un attaquant ayant accès au système de fichiers peut créer un fichier .vsix malveillant contenant des métacaractères shell dans le nom du fichier. Lorsque l'utilisateur exécute /ide install, le nom de fichier malveillant déclenche une injection de commande.
Exemple : Un fichier nommé extension.vsix"; commande_malveillante; echo " exécuterait commande_malveillante lors de son traitement.
Impact sur les plateformes : Les systèmes Linux et macOS sont vulnérables. Les systèmes Windows sont protégés par coïncidence en raison d'un bug dans la bibliothèque glob qui empêche la découverte de fichiers avec des chemins absolus.
Problème 2 : Contournement de la validation des commandes shell via injection de prompt (Problème 433939640)
Emplacement : /packages/core/src/tools/shell.ts:112
La fonction de validation des commandes shell implémente un filtrage incomplet de la substitution de commande :
La validation bloque la syntaxe $() mais ne parvient pas à bloquer la substitution de commande par backticks (``), offrant ainsi un mécanisme de contournement équivalent.
Vecteur d'attaque :
Un attaquant capable d'influencer les prompts traités par Gemini CLI peut injecter des commandes en utilisant la substitution par backticks. Le modèle d'IA, en suivant les instructions de l'utilisateur ou des prompts malveillants contenus dans les fichiers analysés, peut exécuter des commandes contenant des backticks.
Exemple : La commande echo "data`malicious_command`" contourne la validation, tandis que echo "data$(malicious_command)" est correctement bloquée.
Des recherches récentes ont mis en évidence diverses méthodes d'injection de prompt sur différents modèles d'IA :
- Navigateur IA Perplexity Comet: Des chercheurs de Brave ont identifié une faille critique permettant aux attaquants d'injecter des prompts malveillants dans des captures d'écran ou du contenu web masqué. Lorsque les utilisateurs interagissent avec ce contenu, l'IA traite par inadvertance ces commandes cachées, ce qui peut mener à des actions non autorisées telles que l'exfiltration de données. Actualités de la cybersécurité
- Défi LLMail-Inject: Une étude intitulée LLMail-Inject présente un jeu de données issu d'un défi simulant des scénarios réalistes où des attaquants injectent des instructions malveillantes dans des e-mails. Le défi consistait pour les participants à tenter d'exploiter des modèles de langage (LLM) afin de déclencher des actions non autorisées via des interactions par e-mail. arXiv
Ces études démontrent la diversité des méthodes permettant d'exécuter des attaques par injection de requêtes, soulignant la nécessité de mesures de sécurité robustes dans les systèmes d'IA pour atténuer ces risques.
Extraits de preuves de concept
Impact technique
Les vulnérabilités identifiées permettent l'exécution de commandes avec les mêmes privilèges que le processus CLI de Gemini. Leur exploitation pourrait entraîner :
- L'accès aux variables d'environnement et aux identifiants de développement
- La modification du code source et des fichiers de configuration
- L'installation de portes dérobées persistantes
- L'exfiltration d'artefacts de modèles et de données d'entraînement
De tels risques ont des précédents concrets. Par exemple, des données de développement d'IA accessibles au public ou un stockage cloud mal configuré ont déjà conduit à l'exposition d'informations sensibles :
- Scale AI a exposé des données clients via des Google Docs publics (Business Insider, 2025 : https://www.businessinsider.com/scale-ai-public-google-docs-security-2025-6?utm_source=chatgpt.com)
- Des attaques par injection de requêtes « zéro clic » sur des systèmes LLM ont permis l'exfiltration de données à distance (ArXiv, 2025 : https://arxiv.org/abs/2509.10540?utm_source=chatgpt.com)
- Les modèles d'IA malveillants peuvent compromettre les chaînes d'approvisionnement logicielles (ACM CACM : https://cacm.acm.org/research/malicious-ai-models-undermine-software-supply-chain-security/?utm_source=chatgpt.com)
Ces vulnérabilités d'injection de commandes sont particulièrement préoccupantes dans les environnements de développement d'IA car :
- Les données d'entraînement des modèles et les algorithmes propriétaires sont fréquemment accessibles
- Les clés API et les identifiants cloud sont souvent stockés dans les environnements de développement
- Les pipelines CI/CD peuvent être compromis par du code injecté ou modifié
Efficacité accrue dans la détection des vulnérabilités grâce à une approche augmentée par LLM
En s'appuyant sur une méthodologie augmentée par un modèle de langage étendu (LLM), Cyera a observé des améliorations substantielles dans l'efficacité de la détection des vulnérabilités :
- Résultats initiaux : 6 115 problèmes potentiels identifiés à l'aide de SEMGREP.
- Réduction du triage : Réduction de 99,8 % des faux positifs grâce à l'analyse par LLM.
- Délai de détection : Réduction du temps entre l'analyse initiale et la confirmation des vulnérabilités à 48 heures.
- Exigences de revue manuelle : Limitées à 12 pistes nécessitant une validation humaine, soit 0,2 % des résultats initiaux.
Une revue manuelle traditionnelle de 6 115 résultats nécessiterait environ 300 à 500 heures, sur la base de 3 à 5 minutes par résultat. L'approche basée sur l'IA a permis de condenser ce travail en 16 heures de validation ciblée.
Outils d'IA dans la recherche en sécurité
L'intégration d'outils d'IA dans la recherche en sécurité a ouvert une nouvelle ère d'automatisation et d'efficacité. Par exemple, l'introduction par Microsoft d'agents d'IA dans sa plateforme Security Copilot vise à automatiser les tâches de cybersécurité répétitives, soulageant ainsi l'épuisement des analystes et améliorant l'efficacité opérationnelle (https://www.axios.com/2025/03/24/microsoft-ai-agents-cybersecurity?utm_source=chatgpt.com).
De même, l'outil HexStrike, propulsé par l'IA, a été utilisé pour cibler rapidement des vulnérabilités dans les systèmes Citrix, démontrant ainsi le potentiel de l'IA pour accélérer l'exploitation des failles de sécurité (https://www.techradar.com/pro/security/new-ai-powered-hexstrike-tool-is-being-used-to-target-multiple-citrix-security-vulnerabilities ?utm_source=chatgpt.com).
Par ailleurs, des recherches telles que « PentestGPT: An LLM-empowered Automatic Penetration Testing Tool » explorent l'application des modèles de langage (LLM) aux tests d'intrusion, soulignant leur capacité à automatiser des évaluations de sécurité complexes (https://arxiv.org/abs/2308.06782?utm_source=chatgpt.com).
Pour aller plus loin sur la recherche en sécurité assistée par l'IA
Pour ceux qui souhaitent approfondir le rôle de l'IA dans la recherche en sécurité, les ressources suivantes offrent des perspectives précieuses :
- AI-Assisted Security Audits: A Practical Guide with Real-World Applications (https://medium.com/oak-security/ai-assisted-security-audits-0bd76608e3be) – Une exploration des frameworks d'IA combinant l'analyse statique traditionnelle et la génération de règles assistée par LLM.
- PentestGPT: An LLM-empowered Automatic Penetration Testing Tool (https://arxiv.org/abs/2308.06782) – Une étude sur l'application des LLM à l'automatisation des processus de test d'intrusion.
- Hacking, The Lazy Way: LLM Augmented Pentesting (https://arxiv.org/abs/2409.09493) – Des recherches sur l'intégration des LLM dans les flux de travail de test d'intrusion pour améliorer l'efficacité.
Atténuation
Les organisations utilisant Gemini CLI doivent mettre à jour leur logiciel vers la dernière version immédiatement.
Google a publié des correctifs traitant ces deux vulnérabilités.
Pour une défense en profondeur :
- Restreindre l'accès au système de fichiers des répertoires d'installation de Gemini CLI
- Mettre en œuvre des politiques d'exécution limitant les capacités des commandes shell
- Surveiller les modèles d'exécution de commandes suspects
Remerciements
Cyera remercie l'équipe du programme de récompense des vulnérabilités (VRP) de Google pour sa réactivité et son professionnalisme dans la gestion de ces problèmes de sécurité. L'équipe VRP a validé, trié et coordonné la remédiation dans les délais de divulgation habituels.
Conclusion
Cette recherche démontre l'efficacité des tests de sécurité augmentés par IA pour identifier des vulnérabilités complexes au sein des infrastructures d'IA modernes. La combinaison de l'analyse automatisée, du tri intelligent et de la validation ciblée a permis de réduire un travail manuel de deux semaines à deux jours, tout en conservant une grande précision.
À mesure que les outils d'IA s'intègrent aux flux de travail de développement, la sécurisation de ces interfaces devient cruciale pour protéger la propriété intellectuelle, les données des clients et l'intégrité de l'infrastructure. Les vulnérabilités découvertes soulignent l'importance d'une validation complète des entrées et les risques inhérents à la construction de commandes shell à partir d'entrées contrôlées par l'utilisateur.
Les organisations qui développent ou déploient des outils de ligne de commande basés sur l'IA doivent mettre en œuvre une validation stricte des entrées, éviter l'interpolation de commandes shell et auditer régulièrement leur posture de sécurité en utilisant des techniques à la fois automatisées et manuelles.

.avif)

.png)
