Plugin4Shell adalah celah RCE zero click yang dilaporkan pada update plugin agen coding AI: plugin yang sebelumnya tepercaya dapat diganti dengan kode berbahaya dan berjalan otomatis. Claude Code 2.1.179 dan OpenAI Codex 0.146.0 dilaporkan telah memuat perbaikan.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell adalah nama yang diberikan Air Security untuk kerentanan remote code execution (RCE) zero-click dengan tingkat keparahan tinggi yang dilaporkan pada penanganan plugin di sejumlah agen coding AI besar. Ini bukan kelemahan pada model AI-nya, melainkan masalah rantai pasok perangkat lunak: plugin yang sudah dipercaya pengembang dapat diubah menjadi sarana untuk menjalankan kode berbahaya di komputer pengembang. 2
3
Marketplace plugin umumnya memakai SHA commit Git untuk mengidentifikasi revisi sebuah plugin. Secara teori, pinning ke commit tertentu membuat kode yang diharapkan bersifat tetap: agen harus mengambil revisi persis tersebut dan memverifikasi hasilnya terhadap SHA yang ditetapkan.
Menurut laporan Air, masalah terjadi setelah proses checkout. Agen melakukan checkout pada commit yang tercantum di marketplace, tetapi tidak memeriksa apakah berkas yang benar-benar diperoleh memang sesuai dengan commit yang dipin. Penyerang yang dapat mengendalikan repositori plugin bisa membuat proses checkout mengarah ke kode berbahaya, sementara agen tetap menganggap plugin tersebut telah dipin dan tepercaya. 2
Intinya, hash hanya berguna bila aplikasi memverifikasi secara mandiri artefak yang diterima terhadap nilai immutable yang semestinya diambil. Memiliki nilai pin di metadata marketplace saja tidak cukup jika verifikasi setelah checkout tidak dilakukan.
Pengembang tidak perlu menyetujui instalasi baru ketika kompromi terjadi. Jika plugin yang sah sudah terpasang sebelumnya, update otomatis dapat mengambil dan menjalankan pengganti yang dikendalikan penyerang tanpa prompt, klik, maupun pemasangan ulang. 2
6
Titik masuk awalnya berada di hulu, yakni pengambilalihan repositori plugin tepercaya atau jalur penerbitan terkait—bukan karena pengguna sengaja memasang ekstensi yang tampak mencurigakan. Karena itu, Plugin4Shell lebih tepat dipahami sebagai risiko rantai pasok perangkat lunak.
RCE pada lingkungan pengembangan dapat memberi penyerang jangkauan efektif yang sama dengan akun pengguna dan proses agen yang sedang berjalan. Menurut pelaporan mengenai pengungkapan ini, jangkauan tersebut dapat mencakup sistem dan data perusahaan yang dapat diakses oleh karyawan pengguna agen. 3
4
Secara praktis, dampaknya dapat meliputi file kode sumber lokal, repositori, alat build, variabel lingkungan, serta kredensial yang tersedia dalam sesi pengembang. Bila kredensial tersebut membuka akses ke akun cloud, layanan kontrol versi, sistem CI/CD, atau alat yang terhubung, komputer kerja yang terkompromi dapat menjadi pijakan untuk akses lebih luas ke organisasi. Namun, besarnya dampak tetap bergantung pada izin dan rahasia yang benar-benar tersedia bagi agen serta akun pengguna. 3
4
Air melaporkan Plugin4Shell pada Claude Code, OpenAI Codex, Copilot, dan Gemini CLI. 2
Karena pengungkapan ini masih berkembang dan status vendor dapat berubah, tim keamanan perlu memeriksa versi serta advisori resmi untuk agen spesifik yang mereka gunakan sebelum menyatakan instalasi sudah aman.
Memperbarui ke versi yang dilaporkan telah diperbaiki adalah langkah awal. Pelajaran yang lebih luas: perlakukan plugin agen coding sebagai perangkat lunak pihak ketiga yang dapat dieksekusi dan memiliki akses ke lingkungan pengembangan bernilai tinggi.
Kontrol yang disarankan antara lain:
Plugin4Shell memperlihatkan bagaimana penggunaan agen AI dapat memperbesar persoalan keamanan yang sebenarnya sudah dikenal. Agen coding kini semakin sering mengambil plugin dan bekerja berdampingan dengan repositori, alat cloud, token, serta alur deployment. Kompromi pada jalur update dapat berubah menjadi jalur pencurian kredensial atau akses ke kode sumber dan infrastruktur. 3
4
Insiden ini juga melengkapi—bukan menggantikan—kekhawatiran terhadap prompt injection. Repositori, issue, dokumen, atau keluaran alat yang berbahaya dapat mencoba membujuk agen melakukan tindakan tidak aman. Plugin4Shell berbeda: kelemahan pada jalur update yang dilaporkan dapat menjalankan kode berbahaya tanpa menunggu instruksi baru atau persetujuan pengguna. Kedua risiko tersebut makin serius ketika agen dapat memakai alat dan memegang izin yang berarti.
Kesimpulannya sederhana: agen coding AI perlu dikelola sebagai endpoint otomasi berprivilege, bukan sekadar editor dengan fitur tambahan. Perbarui segera, batasi apa yang boleh dipasang dan diakses, serta verifikasi kode persis yang masuk ke lingkungan pengembangan.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Plugin4Shell adalah celah RCE zero click yang dilaporkan pada update plugin agen coding AI: plugin yang sebelumnya tepercaya dapat diganti dengan kode berbahaya dan berjalan otomatis.
Plugin4Shell adalah celah RCE zero click yang dilaporkan pada update plugin agen coding AI: plugin yang sebelumnya tepercaya dapat diganti dengan kode berbahaya dan berjalan otomatis. Claude Code 2.1.179 dan OpenAI Codex 0.146.0 dilaporkan telah memuat perbaikan. Jalur Gemini CLI yang terdampak disebut sudah deprecated, sedangkan cakupan dan remediasi Copilot masih diperdebatkan dalam pelaporan pub...
Respons praktisnya adalah memperbarui agen yang terdampak, membatasi update plugin otomatis, mengizinkan hanya versi immutable yang disetujui, serta mengurangi akses rahasia dan sistem yang tersedia bagi proses agen.