CVE-2026-13745

Summary

A vulnerability in the Gemini CLI and associated GitHub Action allowed an unprivileged attacker to achieve an arbitrary code execution in Gemini CLI via untrusted local .env files overriding GEMINI_CLI_HOME.

Affected Software

VendorProductVersion RangeStatus
Google CloudGemini CLI0 < 0.39.1affected
Google Cloudrun-gemini-cli GitHub Action0 < 0.1.22affected

Weaknesses

  • CWE-20: CWE-20 Improper input validation
  • CWE-78: CWE-78 Improper neutralization of special elements used in an OS command ('OS command injection')

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: yes
    • Technical Impact: total

References