Plugin4Shellは、既に信頼・導入済みのプラグインが悪性コードへ差し替えられ、自動更新時に実行され得るとされたゼロクリックRCEの報告です。 報道・研究者の報告では、Claude Code 2.1.179とOpenAI Codex 0.146.0には修正が含まれるとされます。Gemini CLIの該当経路は非推奨で、Copilotについては影響範囲と対処状況に公表情報上の見解の隔たりがあります。
公開者GPT-5.6 Terra で編集GPT Image 2 で画像を生成
研究の答え

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shellは、Air Securityが報告した、主要なAIコーディングエージェントのプラグイン処理に関する高深刻度のゼロクリック型リモートコード実行(RCE)脆弱性です。問題の中心は基盤となる言語モデルではなく、ソフトウェアのサプライチェーンにあります。開発者がすでに信頼しているプラグインが、攻撃者によって開発端末上で悪性コードを動かす入口へ変えられる可能性がある、というものです。2
3
プラグインのマーケットプレイスでは通常、GitのコミットSHAを使ってプラグインの特定リビジョンを識別します。特定コミットに「ピン留め」されていれば、取得すべきコードは不変であり、エージェント側はそのコミットを取得したうえで、得たファイルが期待したSHAに対応することを検証する――これが本来の考え方です。
Airの報告によると、問題となった実装ではチェックアウト後の確認が欠けていました。エージェントはマーケットプレイスが指定したコミットをチェックアウトする一方、実際に取得したファイルがそのピン留め済みコミットに対応しているかを検証していなかったとされます。プラグインのリポジトリを制御できる攻撃者は、チェックアウト結果を悪性コードへ誘導しても、エージェントに「ピン留め済みで信頼できる」と扱わせられる可能性があります。2
要点は、ハッシュ値そのものでは安全性が完結しないことです。アプリケーションが、取得後の成果物を、取得するはずだった不変の識別子と独立して照合する必要があります。マーケットプレイスのメタデータにピンが記載されているだけでは、取得後の検証がなければ防御になりません。
侵害のタイミングで、開発者が新規インストールを承認する必要はありません。正規のプラグインがすでに導入されていれば、自動更新により攻撃者が制御する置換版を取得・実行し、新たな確認画面、クリック、再インストールなしで侵害に至り得ると説明されています。2
6
つまり、最初の足掛かりは開発者の操作ではなく上流にあります。信頼済みプラグインのリポジトリ、あるいは公開・配布経路を攻撃者が掌握することが前提です。そのため、これは明らかに危険な拡張機能を利用者が自ら入れてしまう問題というより、信頼関係を悪用するサプライチェーンリスクとして捉えるべきです。
開発環境でのRCEは、攻撃者に開発者本人やエージェントのプロセスと同程度の到達範囲を与え得ます。開示に関する報道では、従業員がエージェントを実行する際にアクセス可能な企業システムやデータまで影響が及び得るとされています。3
4
実際の影響範囲には、ローカルのソースコード、リポジトリ、ビルドツール、環境変数、開発セッションで利用可能な認証情報などが含まれ得ます。それらの認証情報にクラウド、ソースコード管理、CI/CD、連携ツールへの権限があれば、侵害された開発端末が組織内のより広いアクセスへの足掛かりになりかねません。もっとも、実際の被害範囲は、エージェントとユーザーアカウントに与えられた権限、公開されているシークレットに左右されます。3
4
Airは、Claude Code、OpenAI Codex、Copilot、Gemini CLIにまたがる問題としてPlugin4Shellを報告しました。2
この問題は開示直後で状況が変わり得ます。修正済みと判断する前に、実際に運用しているエージェントのバージョンと、ベンダーの最新アドバイザリーを確認してください。
修正済みと報告されたバージョンへ更新することが第一歩です。そのうえで、AIコーディングエージェントのプラグインを、特権的な開発環境で実行される第三者ソフトウェアとして管理する必要があります。
Plugin4Shellは、AIエージェントの導入が従来からあるセキュリティ問題の影響を増幅し得ることを示しています。コーディングエージェントは、プラグインを取得するだけでなく、リポジトリ、クラウド運用ツール、トークン、デプロイのワークフローと隣接して動作します。更新経路が侵害されれば、認証情報の窃取、ソースコードやインフラへのアクセスにつながるおそれがあります。3
4
これはPrompt Injectionへの懸念を置き換えるものではありません。悪性のリポジトリ、Issue、文書、ツール出力が、エージェントに危険な操作をさせようとするのがPrompt Injectionです。これに対しPlugin4Shellは、報告どおりであれば、新しい指示や利用者の承認を待たずに、更新経路の弱点から悪性コードを実行し得る点が異なります。ツール利用権限や重要な権限をエージェントに持たせるほど、どちらのリスクも深刻になります。
結論は明快です。AIコーディングエージェントを単なるエディタの補助機能ではなく、特権を持つ自動化エンドポイントとして扱うことです。速やかに更新し、導入・アクセス可能な範囲を絞り、開発環境へ入るコードそのものを検証する運用が求められます。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Plugin4Shellは、既に信頼・導入済みのプラグインが悪性コードへ差し替えられ、自動更新時に実行され得るとされたゼロクリックRCEの報告です。
Plugin4Shellは、既に信頼・導入済みのプラグインが悪性コードへ差し替えられ、自動更新時に実行され得るとされたゼロクリックRCEの報告です。 報道・研究者の報告では、Claude Code 2.1.179とOpenAI Codex 0.146.0には修正が含まれるとされます。Gemini CLIの該当経路は非推奨で、Copilotについては影響範囲と対処状況に公表情報上の見解の隔たりがあります。
更新の適用に加え、自動更新の制限、プラグインの許可リスト化、取得後の成果物検証、最小権限化、認証情報の見直しが重要です。