Plugin4Shell היא חולשת RCE חמורה ומדווחת מסוג «ללא קליק»: תוסף שכבר היה מהימן יכול להיות מוחלף בקוד זדוני שמופעל בעדכון אוטומטי. לפי הדיווחים, Claude Code 2.1.179 ו־OpenAI Codex 0.146.0 כוללים תיקון; מסלול Gemini CLI שנפגע הוגדר כמיושן, ומצב החשיפה והתיקון של Copilot שנוי במחלוקת בדיווחים פומביים.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell הוא השם שנתנה חברת Air Security לחולשת הרצת קוד מרחוק (RCE) חמורה ומדווחת, שפועלת ללא קליק, באופן הטיפול בתוספים של סוכני קוד מרכזיים מבוססי AI. זו אינה חולשה במודל השפה עצמו, אלא בעיית שרשרת אספקה: תוקף יכול להפוך תוסף שהמפתח כבר סומך עליו לנתיב להרצת קוד זדוני במחשב שלו. 2
3
שווקי תוספים מזהים לעיתים גרסה של תוסף באמצעות SHA של commit ב־Git. לכאורה, הצמדה ל־commit מסוים אמורה להבטיח שהקוד הצפוי אינו משתנה: הסוכן אמור להוריד את אותה גרסה מדויקת ולאמת שהקוד שקיבל תואם ל־SHA שאושר.
לפי הדוח של Air, הכשל התרחש לאחר פעולת ה־checkout. הסוכן ביצע checkout ל־commit שצוין בשוק התוספים, אך לא אימת שהקבצים שהתקבלו בפועל תואמים לאותו commit מוצמד. תוקף ששולט במאגר של התוסף עשוי לגרום ל־checkout להיפתר לקוד זדוני, בעוד שהסוכן עדיין מתייחס לתוסף כמוצמד ומהימן. 2
ההבחנה הזו קריטית: hash מועיל רק אם היישום בודק באופן עצמאי שהארטיפקט שהורד אכן תואם לערך הבלתי משתנה שאותו התכוון לקבל. הצמדה שמופיעה רק במטא־דאטה של שוק התוספים אינה מגינה על המשתמש כאשר שלב האימות לאחר ה־checkout חסר.
בעת הפגיעה, המפתח אינו צריך לאשר התקנה חדשה. די בכך שתוסף לגיטימי כבר מותקן: עדכון אוטומטי יכול להוריד ולהפעיל את ההחלפה שבשליטת התוקף, בלי חלון אישור חדש, לחיצה או התקנה מחדש. 2
6
נקודת החדירה הראשונית נמצאת אפוא במעלה שרשרת האספקה של המפתח — שליטה במאגר התוסף המהימן או בנתיב פרסום קשור. לכן מדובר בסיכון שרשרת אספקה, ולא במקרה שבו משתמש התקין במודע הרחבה שנראית חשודה.
הרצת קוד מרחוק בסביבת פיתוח עשויה להעניק לתוקף גישה אפקטיבית דומה לזו של המשתמש ושל תהליך הסוכן. לפי הדיווחים על החשיפה, הדבר עשוי לכלול מערכות ונתונים ארגוניים שהעובד שמריץ את הסוכן מורשה לגשת אליהם. 3
4
בפועל, החשיפה עשויה לכלול קוד מקור וקבצים מקומיים, מאגרים, כלי build, משתני סביבה ואישורים הזמינים בהפעלת הפיתוח. אם אותם אישורים מאפשרים גישה לחשבונות ענן, שירותי ניהול קוד מקור, מערכות CI/CD או כלים מחוברים, מחשב פיתוח שנפרץ עלול להפוך לנקודת קפיצה לגישה רחבה יותר בארגון. ההיקף תלוי בהרשאות ובסודות הזמינים בפועל לסוכן ולחשבון המשתמש. 3
4
Air דיווחה על Plugin4Shell ב־Claude Code, ב־OpenAI Codex, ב־Copilot וב־Gemini CLI. 2
מדובר בחשיפה מתפתחת, ומצבם של ספקים עשוי להשתנות. לפני שמסמנים התקנה כמתוקנת, יש לבדוק את מספר הגרסה והודעות האבטחה של הסוכן המסוים שמופעל בארגון.
עדכון לגרסה שדווח כי תוקנה הוא הצעד הראשון. הלקח הרחב יותר הוא שיש לנהל תוספים לסוכני קוד כתוכנת צד שלישי הניתנת להרצה, עם גישה לסביבת פיתוח בעלת הרשאות משמעותיות.
הבקרות המומלצות כוללות:
Plugin4Shell ממחיש כיצד פריסת סוכני AI יכולה להגדיל בעיות אבטחה מוכרות. סוכני קוד מורידים יותר ויותר תוספים ופועלים לצד מאגרי קוד, כלי ענן, אסימונים ותהליכי פריסה. לכן פגיעה בנתיב עדכון יכולה להפוך לנתיב לגניבת אישורים או לגישה לקוד מקור ולתשתיות. 3
4
האירוע גם משלים — ולא מחליף — את החשש מהזרקת הנחיות (prompt injection). מאגר זדוני, דיווח תקלה, מסמך או פלט של כלי יכולים לנסות לשכנע סוכן לבצע פעולה לא בטוחה. Plugin4Shell שונה: חולשת נתיב העדכון המדווחת עשויה להפעיל קוד זדוני בלי להמתין להנחיה חדשה או לאישור המשתמש. שני הסיכונים חמורים יותר כאשר לסוכנים יש יכולת להשתמש בכלים והרשאות משמעותיות.
המסקנה האבטחתית פשוטה: יש לנהל סוכן קוד מבוסס AI כנקודת אוטומציה בעלת הרשאות, ולא כעורך קוד פסיבי. עדכנו אותו במהירות, הגבילו את מה שהוא יכול להתקין ולגשת אליו, ואמתו את הקוד המדויק שנכנס לסביבת הפיתוח.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell היא חולשת RCE חמורה ומדווחת מסוג «ללא קליק»: תוסף שכבר היה מהימן יכול להיות מוחלף בקוד זדוני שמופעל בעדכון אוטומטי.
Plugin4Shell היא חולשת RCE חמורה ומדווחת מסוג «ללא קליק»: תוסף שכבר היה מהימן יכול להיות מוחלף בקוד זדוני שמופעל בעדכון אוטומטי. לפי הדיווחים, Claude Code 2.1.179 ו־OpenAI Codex 0.146.0 כוללים תיקון; מסלול Gemini CLI שנפגע הוגדר כמיושן, ומצב החשיפה והתיקון של Copilot שנוי במחלוקת בדיווחים פומביים.
התגובה המעשית: לעדכן סוכנים מושפעים, לצמצם עדכוני תוספים אוטומטיים, לאפשר רק גרסאות מאושרות ובלתי משתנות, ולהפחית הרשאות וגישה לסודות.