Plugin4Shell ialah kelemahan RCE tanpa klik yang dilaporkan dalam kemas kini plugin ejen pengekodan AI: plugin yang pernah dipercayai boleh ditukar kepada kod berniat jahat dan dijalankan secara automatik. Claude Code 2.1.179 dan Codex 0.146.0 dilaporkan telah dibaiki; laluan Gemini CLI yang terjejas dikatakan sudah...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell ialah nama yang diberikan oleh Air Security kepada kelemahan pelaksanaan kod jauh (remote code execution, RCE) berkeparahan tinggi dan tanpa klik yang dilaporkan dalam pengendalian plugin oleh ejen pengekodan AI utama. Ini bukan kelemahan pada model bahasa asas, sebaliknya isu rantaian bekalan perisian: penyerang boleh menjadikan plugin yang sudah dipercayai pembangun sebagai laluan untuk menjalankan kod berniat jahat pada mesin pembangun. 2
3
Pasaran plugin lazimnya mengenal pasti semakan plugin menggunakan SHA komit Git. Secara teori, pin kepada komit tertentu menjadikan kod yang dijangka tidak berubah: ejen sepatutnya mengambil semakan tepat itu dan mengesahkan hasil yang diterima sepadan dengan SHA berkenaan.
Menurut laporan Air, corak yang terjejas gagal selepas proses checkout. Ejen melakukan checkout komit yang ditetapkan oleh pasaran, tetapi tidak mengesahkan bahawa fail yang benar-benar diperoleh sepadan dengan komit yang dipin itu. Penyerang yang mengawal repositori plugin boleh menyebabkan proses tersebut mendapatkan kod berniat jahat, sedangkan ejen masih menganggap plugin itu dipin dan dipercayai. 2
Perbezaan ini penting. Hash hanya berguna apabila aplikasi menyemak secara bebas artifak yang diterimanya terhadap nilai tidak berubah yang sepatutnya diambil. Sekadar menyimpan pin dalam metadata pasaran tidak melindungi pengguna jika langkah pengesahan selepas checkout tiada.
Pembangun tidak perlu meluluskan pemasangan baharu ketika kompromi berlaku. Selepas plugin yang sah sudah dipasang, kemas kini automatik boleh mengambil dan menjalankan penggantinya yang dikawal penyerang tanpa gesaan baharu, klik atau pemasangan semula. 2
6
Titik kemasukan awal berada di huluan daripada pembangun, iaitu penguasaan ke atas repositori plugin yang dipercayai atau laluan penerbitan berkaitan. Justeru, isu ini lebih tepat dilihat sebagai risiko rantaian bekalan, bukannya kes pengguna sengaja memasang sambungan yang jelas tidak selamat.
RCE dalam persekitaran pembangunan boleh memberi penyerang capaian berkesan yang sama seperti pengguna dan proses ejen. Berdasarkan laporan mengenai pendedahan ini, capaian itu boleh merangkumi sistem serta data syarikat yang boleh diakses oleh pekerja yang menjalankan ejen. 3
4
Dalam amalan, pendedahan mungkin melibatkan fail sumber tempatan, repositori, alat binaan, pemboleh ubah persekitaran dan kelayakan yang tersedia dalam sesi pembangun. Jika kelayakan tersebut membenarkan akses kepada akaun awan, perkhidmatan kawalan versi, sistem CI/CD atau alat yang disambungkan, stesen kerja yang dikompromi boleh menjadi batu loncatan kepada akses organisasi yang lebih luas. Kesan sebenar bergantung pada hak akses dan rahsia yang didedahkan kepada ejen serta akaun pengguna. 3
4
Air melaporkan Plugin4Shell melibatkan Claude Code, OpenAI Codex, Copilot dan Gemini CLI. 2
Memandangkan ini ialah pendedahan yang bergerak pantas dan status vendor boleh berubah, pasukan perlu menyemak versi serta nasihat keselamatan bagi ejen khusus yang mereka gunakan sebelum menganggap sesuatu pemasangan telah dipulihkan.
Mengemas kini kepada versi yang dilaporkan telah dibaiki ialah langkah pertama. Pengajarannya lebih luas: plugin untuk ejen pengekodan mesti dilayan sebagai perisian pihak ketiga yang boleh dilaksanakan dan mempunyai akses kepada persekitaran pembangunan yang berkeistimewaan.
Antara kawalan yang disyorkan:
Plugin4Shell menunjukkan bagaimana penggunaan ejen AI boleh membesarkan masalah keselamatan yang sudah biasa. Ejen pengekodan semakin kerap mengambil plugin dan beroperasi bersebelahan repositori, alat awan, token serta aliran kerja penerapan. Kompromi pada laluan kemas kini boleh menjadi jalan kepada pencurian kelayakan atau akses kepada kod sumber dan infrastruktur. 3
4
Ia juga melengkapi, bukan menggantikan, kebimbangan tentang suntikan arahan (prompt injection). Repositori, isu, dokumen atau output alat yang berniat jahat mungkin cuba memujuk ejen supaya melakukan tindakan tidak selamat. Plugin4Shell berbeza kerana kelemahan laluan kemas kini yang dilaporkan boleh menjalankan kod berniat jahat tanpa menunggu arahan baharu atau kelulusan pengguna. Kedua-dua risiko menjadi lebih serius apabila ejen boleh menggunakan alat dan memegang kebenaran yang bermakna.
Kesimpulan keselamatannya jelas: urus ejen pengekodan AI sebagai titik automasi berkeistimewaan, bukan sekadar editor pasif. Kemas kini segera, hadkan apa yang boleh dipasang dan diaksesnya, serta sahkan kod tepat yang memasuki persekitaran pembangun.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell ialah kelemahan RCE tanpa klik yang dilaporkan dalam kemas kini plugin ejen pengekodan AI: plugin yang pernah dipercayai boleh ditukar kepada kod berniat jahat dan dijalankan secara automatik.
Plugin4Shell ialah kelemahan RCE tanpa klik yang dilaporkan dalam kemas kini plugin ejen pengekodan AI: plugin yang pernah dipercayai boleh ditukar kepada kod berniat jahat dan dijalankan secara automatik. Claude Code 2.1.179 dan Codex 0.146.0 dilaporkan telah dibaiki; laluan Gemini CLI yang terjejas dikatakan sudah ditamatkan, manakala pendedahan dan pemulihan bagi Copilot masih dipertikaikan dalam laporan awam.
Tindakan praktikal termasuk mengemas kini ejen, mengehadkan kemas kini plugin automatik, menyenarai putih versi tidak berubah yang diluluskan, serta mengecilkan akses rahsia dan sistem bagi proses ejen.