Plugin4Shell is een gemeld zero click RCE lek in plug inupdates: een eerder vertrouwde plug in kan worden verwisseld voor kwaadaardige code die automatisch draait. Claude Code 2.1.179 en Codex 0.146.0 zouden een oplossing bevatten.
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell is de naam die Air Security geeft aan een gemeld, ernstig zero-click-lek voor remote code execution (RCE) in de plug-inafhandeling van grote AI-codeassistenten. Het gaat niet om een fout in het taalmodel zelf, maar om een risico in de softwareleveringsketen: een aanvaller kan een plug-in die een ontwikkelaar al vertrouwt, omzetten in een route om kwaadaardige code op diens computer uit te voeren. 2
3
Plug-inmarktplaatsen koppelen een plug-inversie vaak aan de SHA van een Git-commit. Zo'n pin hoort de verwachte code onveranderlijk te maken: de agent moet precies die revisie ophalen en controleren of het resultaat met de verwachte SHA overeenkomt.
Volgens Air ging het bij het gemelde patroon mis ná het uitchecken van de code. De agent checkte de commit uit die de marktplaats aanwees, maar verifieerde niet of de bestanden die daadwerkelijk op schijf terechtkwamen ook bij die vastgepinde commit hoorden. Iemand die de plug-inrepository beheerst, zou het uitchecken daardoor naar kwaadaardige code kunnen laten verwijzen, terwijl de agent de plug-in toch als vastgepind en vertrouwd behandelt. 2
Dat onderscheid is cruciaal: een hash biedt alleen bescherming als de applicatie onafhankelijk controleert of het ontvangen artefact overeenkomt met de onveranderlijke waarde die zij wilde ophalen. Een pin in de metadata van een marktplaats is onvoldoende wanneer die controle na het ophalen ontbreekt.
De ontwikkelaar hoeft op het moment van de aanval geen nieuwe installatie goed te keuren. Als een legitieme plug-in al is geïnstalleerd, kan een automatische update een door de aanvaller vervangen versie ophalen en uitvoeren — zonder nieuwe melding, klik of herinstallatie. 2
6
Het eerste toegangspunt ligt dus stroomopwaarts van de ontwikkelaar: bij controle over een vertrouwde plug-inrepository of een gerelateerd publicatiepad. Dit is daarom vooral een risico in de softwareleveringsketen, en niet een geval waarin een gebruiker bewust een duidelijk onveilige extensie installeert.
RCE in een ontwikkelomgeving kan een aanvaller in de praktijk dezelfde reikwijdte geven als de gebruiker en het agentproces. Volgens berichtgeving over de melding kan dat toegang omvatten tot bedrijfssystemen en gegevens die voor de medewerker beschikbaar zijn. 3
4
De mogelijke blootstelling omvat lokale broncode, repositories, buildgereedschap, omgevingsvariabelen en in de ontwikkelaarsessie beschikbare inloggegevens. Als die inloggegevens toegang geven tot cloudaccounts, broncodebeheerdiensten, CI/CD-systemen of gekoppelde hulpmiddelen, kan een gecompromitteerd werkstation een opstap zijn naar bredere toegang binnen de organisatie. De werkelijke impact hangt af van de rechten en geheimen die de agent en gebruikersaccount daadwerkelijk hebben. 3
4
Air meldde Plugin4Shell voor Claude Code, OpenAI Codex, Copilot en Gemini CLI. 2
Dit is een snel ontwikkelende openbaarmaking. Controleer daarom altijd de versie en beveiligingsadviezen voor de specifieke agent voordat een installatie als hersteld wordt beschouwd.
Bijwerken naar een versie die als opgelost is gemeld, is de eerste stap. De bredere les is dat plug-ins voor codeassistenten behandeld moeten worden als uitvoerbare software van derden, met toegang tot een relatief bevoorrechte ontwikkelomgeving.
Aanbevolen maatregelen:
Plugin4Shell laat zien hoe AI-agenten bekende beveiligingsproblemen kunnen versterken. Codeassistenten halen steeds vaker plug-ins op en werken naast repositories, cloudtools, tokens en deploymentworkflows. Een inbreuk via een updatepad kan zo uitmonden in diefstal van inloggegevens of toegang tot broncode en infrastructuur. 3
4
Het probleem komt naast, en niet in plaats van, zorgen over promptinjectie. Een kwaadaardige repository, issue, document of tooluitvoer kan een agent proberen te bewegen tot een onveilige actie. Plugin4Shell is anders: de gemelde zwakte in het updatepad kan kwaadaardige code uitvoeren zonder te wachten op een nieuwe instructie of toestemming van de gebruiker. Beide risico's worden ernstiger wanneer agenten tools mogen gebruiken en betekenisvolle rechten hebben.
De kernboodschap is eenvoudig: beheer een AI-codeassistent als een bevoorrecht automatiseringspunt. Werk hem snel bij, beperk wat hij mag installeren en benaderen, en controleer welke code exact in de ontwikkelomgeving terechtkomt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell is een gemeld zero click RCE lek in plug inupdates: een eerder vertrouwde plug in kan worden verwisseld voor kwaadaardige code die automatisch draait.
Plugin4Shell is een gemeld zero click RCE lek in plug inupdates: een eerder vertrouwde plug in kan worden verwisseld voor kwaadaardige code die automatisch draait. Claude Code 2.1.179 en Codex 0.146.0 zouden een oplossing bevatten. Voor het getroffen, verouderde Gemini CLI pad komt geen patch; de status rond Copilot verschilt per product en configuratie.
Werk bij, beperk automatische updates, sta alleen goedgekeurde onveranderlijke versies toe en minimaliseer de toegang tot geheimen en systemen van agentprocessen.