Plugin4Shell je hlášená zero click RCE zranitelnost v aktualizacích pluginů AI programovacích agentů: dříve důvěryhodný plugin může být nahrazen škodlivým kódem a automaticky spuštěn. Za opravené byly označeny Claude Code 2.1.179 a OpenAI Codex 0.146.0.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell je název, který bezpečnostní firma Air dala hlášené závažné zranitelnosti typu remote code execution (RCE) bez nutnosti zásahu uživatele. Týká se práce s pluginy v hlavních AI nástrojích pro programování. Nejde o chybu samotných jazykových modelů, ale o problém v dodavatelském řetězci softwaru: útočník může z již důvěryhodného pluginu udělat cestu ke spuštění škodlivého kódu na počítači vývojáře. 2
3
Tržiště pluginů obvykle označují konkrétní revizi pluginu pomocí Git commit SHA, tedy kryptografického identifikátoru commitu. Pinning ke konkrétnímu commitu má v principu zajistit neměnnost: agent má stáhnout právě danou revizi a ověřit, že získaný obsah odpovídá očekávanému SHA.
Podle zprávy Air nastal problém až po checkoutu. Agent sice provedl checkout commitu určeného tržištěm, ale neověřil, zda soubory skutečně získané na disk odpovídají připnutému commitu. Útočník, který by ovládl repozitář pluginu, tak mohl přimět checkout, aby vedl ke škodlivému kódu, přestože agent plugin dál považoval za připnutý a důvěryhodný. 2
To je podstatný rozdíl: hash chrání jen tehdy, když aplikace nezávisle porovná přijatý artefakt s neměnnou hodnotou, kterou zamýšlela získat. Samotný pin v metadatech tržiště uživatele neochrání, pokud chybí ověření po checkoutu.
Vývojář při kompromitaci nemusí schvalovat novou instalaci. Stačí, aby už dříve měl legitimní plugin nainstalovaný: automatická aktualizace může stáhnout a spustit útočníkem ovládanou náhradu bez nového dialogu, kliknutí či přeinstalace. 2
6
Prvotní průnik je tedy výše v dodavatelském řetězci – například ovládnutím důvěryhodného repozitáře pluginu nebo související publikační cesty. Nejde proto o situaci, kdy by si uživatel vědomě nainstaloval nápadně nebezpečné rozšíření.
Spuštění vzdáleného kódu ve vývojovém prostředí může útočníkovi dát prakticky stejný dosah jako uživateli a procesu agenta. Podle zpráv k odhalení se to může vztahovat i na firemní systémy a data dostupné zaměstnanci, který agenta spouští. 3
4
V praxi mohou být ohroženy lokální zdrojové soubory, repozitáře, buildovací nástroje, proměnné prostředí i přihlašovací údaje dostupné ve vývojářské relaci. Pokud tyto údaje dovolují přístup ke cloudovým účtům, službám pro správu zdrojového kódu, systémům CI/CD nebo připojeným nástrojům, může se napadený pracovní počítač stát odrazovým můstkem do dalších částí organizace. Rozsah dopadu ovšem závisí na skutečných oprávněních a tajných údajích, které má agent a uživatelský účet k dispozici. 3
4
Air označil za dotčené Plugin4Shell nástroje Claude Code, OpenAI Codex, Copilot a Gemini CLI. 2
Jde o rychle se vyvíjející zveřejnění. Před závěrem, že je konkrétní instalace zabezpečená, je vhodné ověřit verzi i aktuální bezpečnostní doporučení přímo pro provozovaný nástroj.
Prvním krokem je aktualizace na verzi uváděnou jako opravená. Širší ponaučení ale zní: s pluginy pro AI programovací agenty je třeba zacházet jako se spustitelným softwarem třetích stran, který má přístup do privilegovaného vývojového prostředí.
Doporučené kroky zahrnují:
Plugin4Shell ukazuje, jak mohou nasazení AI agentů zesílit dobře známá bezpečnostní rizika. Programovací agenti stále častěji stahují pluginy a fungují vedle repozitářů, cloudových nástrojů, tokenů a nasazovacích workflow. Kompromitovaná aktualizační cesta se tak může změnit v cestu ke krádeži přístupových údajů nebo k přístupu ke zdrojovému kódu a infrastruktuře. 3
4
Případ také doplňuje, nikoli nahrazuje obavy z prompt injection. Škodlivý repozitář, issue, dokument nebo výstup nástroje může agenta přimět k nebezpečné akci. Plugin4Shell je jiný: popsaná slabina aktualizační cesty mohla spustit škodlivý kód bez čekání na nový pokyn či souhlas uživatele. Obě rizika jsou vážnější, když agenti mohou používat nástroje a disponují významnými oprávněními.
Praktický závěr je jednoduchý: AI programovacího agenta je potřeba spravovat jako privilegovaný automatizační endpoint. Rychle jej aktualizovat, omezit, co může instalovat a k čemu se dostane, a ověřovat přesný kód, který vstupuje do vývojového prostředí.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell je hlášená zero click RCE zranitelnost v aktualizacích pluginů AI programovacích agentů: dříve důvěryhodný plugin může být nahrazen škodlivým kódem a automaticky spuštěn.
Plugin4Shell je hlášená zero click RCE zranitelnost v aktualizacích pluginů AI programovacích agentů: dříve důvěryhodný plugin může být nahrazen škodlivým kódem a automaticky spuštěn. Za opravené byly označeny Claude Code 2.1.179 a OpenAI Codex 0.146.0. Dotčená cesta v Gemini CLI je podle zpráv zastaralá; u Copilotu zůstává veřejně popisovaný rozsah i náprava sporná.
Klíčové kroky: aktualizovat nástroje, omezit automatické aktualizace pluginů, povolovat jen schválené neměnné verze a minimalizovat přístup agentů k tajným údajům i systémům.