Plugin4Shell er et rapporteret zero click RCE sikkerhedshul, hvor et tidligere betroet plugin kan erstattes med skadelig kode og køres ved en automatisk opdatering. Claude Code 2.1.179 og OpenAI Codex 0.146.0 er rapporteret som rettede.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell er navnet, sikkerhedsfirmaet Air har givet et rapporteret, alvorligt zero-click-sikkerhedshul med fjernkørsel af kode (RCE) i håndteringen af plugins hos store AI-kodeagenter. Det er ikke en fejl i selve sprogmodellen, men et problem i softwareforsyningskæden: En angriber kan gøre et plugin, som udvikleren allerede har tillid til, til en vej ind for skadelig kode på udviklerens computer. 2
3
Pluginmarkedspladser bruger ofte en Git commit-SHA til at identificere en bestemt pluginrevision. Ideen er enkel: Når et plugin er låst til en konkret commit, bør agenten hente præcis den uforanderlige version og kontrollere, at den hentede kode svarer til den forventede SHA.
Ifølge Airs rapport fejlede den afgørende kontrol efter checkout. Agenten checkede den commit ud, som markedspladsen havde angivet, men bekræftede ikke, at filerne på disken faktisk svarede til den låste commit. Hvis en angriber får kontrol over pluginets repository, kan vedkommende derfor få checkout-processen til at ende i skadelig kode, mens agenten fortsat opfatter pluginet som fastlåst og betroet. 2
Det er en væsentlig forskel: En hash beskytter kun, hvis programmet selv sammenligner det modtagne artefakt med den uforanderlige værdi, det skulle hente. En pin i markedspladsens metadata er ikke i sig selv nok, hvis valideringen efter checkout mangler.
Udvikleren skal ikke godkende en ny installation på det tidspunkt, hvor kompromitteringen sker. Er et legitimt plugin allerede installeret, kan en automatisk opdatering hente og afvikle angriberens erstatning uden nyt klik, prompt eller geninstallation. 2
6
Angriberens første adgang ligger dermed opstrøms for udvikleren: kontrol over et betroet pluginrepository eller en tilknyttet udgivelsesvej. Det er derfor først og fremmest en risiko i forsyningskæden – ikke et tilfælde, hvor brugeren bevidst installerer en åbenlyst usikker udvidelse.
Fjernkørsel af kode i et udviklingsmiljø kan give angriberen samme praktiske adgang som den bruger og agentproces, der afvikler koden. Ifølge rapporteringen kan det omfatte virksomhedens systemer og data, som medarbejderen har adgang til. 3
4
Det kan i praksis være lokale kildefiler, repositories, buildværktøjer, miljøvariabler og legitimationsoplysninger, der er tilgængelige i udviklersessionen. Giver disse oplysninger adgang til cloudkonti, kildekodetjenester, CI/CD-systemer eller forbundne værktøjer, kan en kompromitteret arbejdsstation blive springbræt til bredere adgang i organisationen. Konsekvensen afhænger dog af de konkrete rettigheder og hemmeligheder, som agenten og brugerkontoen har adgang til. 3
4
Air rapporterede Plugin4Shell på tværs af Claude Code, OpenAI Codex, Copilot og Gemini CLI. 2
Da dette er en hurtigt udviklende offentliggørelse, og leverandørernes status kan ændre sig, bør teams kontrollere versioner og aktuelle sikkerhedsmeddelelser for den konkrete agent, de bruger, før en installation betragtes som afhjulpet.
Opdatering til en version, der er rapporteret som rettet, er første skridt. Den bredere læring er, at plugins til kodeagenter skal behandles som eksekverbar tredjepartssoftware med adgang til et privilegeret udviklingsmiljø.
Anbefalede tiltag omfatter:
Plugin4Shell viser, hvordan AI-agenters udrulning kan forstærke kendte sikkerhedsproblemer. Kodeagenter henter i stigende grad plugins og arbejder tæt på repositories, cloudværktøjer, tokens og deployment-workflows. Et kompromis i opdateringsvejen kan derfor blive en rute til tyveri af legitimationsoplysninger eller adgang til kildekode og infrastruktur. 3
4
Sagen supplerer – men erstatter ikke – bekymringer om prompt injection. Et ondsindet repository, issue, dokument eller værktøjsoutput kan forsøge at overtale en agent til at udføre en usikker handling. Plugin4Shell er anderledes: Den rapporterede svaghed i opdateringsvejen kan afvikle skadelig kode uden at afvente en ny instruktion eller brugergodkendelse. Begge risici bliver større, når agenter kan bruge værktøjer og har betydelige rettigheder.
Den centrale sikkerhedslære er enkel: En AI-kodeagent bør administreres som et privilegeret automatiseringsendepunkt – ikke som en passiv editorudvidelse. Opdatér den hurtigt, begræns hvad den må installere og tilgå, og verificér den præcise kode, der kommer ind i udviklingsmiljøet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell er et rapporteret zero click RCE sikkerhedshul, hvor et tidligere betroet plugin kan erstattes med skadelig kode og køres ved en automatisk opdatering.
Plugin4Shell er et rapporteret zero click RCE sikkerhedshul, hvor et tidligere betroet plugin kan erstattes med skadelig kode og køres ved en automatisk opdatering. Claude Code 2.1.179 og OpenAI Codex 0.146.0 er rapporteret som rettede. Den berørte Gemini CLI vej beskrives som forældet, mens Copilots eksponering og afhjælpning fortsat er omstridt i den offentlige rapportering.
Virksomheder bør opdatere berørte agenter, begrænse automatiske pluginopdateringer, godkende uforanderlige versioner og reducere agenters adgang til hemmeligheder og systemer.