Plugin4Shell er en rapportert zero click RCE sårbarhet i pluginoppdateringer for AI kodeagenter: En tidligere klarert plugin kan byttes ut med ondsinnet kode og kjøres automatisk. Claude Code 2.1.179 og Codex 0.146.0 skal inneholde rettinger.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell er navnet sikkerhetsselskapet Air har gitt en rapportert alvorlig zero-click-sårbarhet for ekstern kjøring av kode (RCE) i håndteringen av plugins i store AI-kodeagenter. Dette er ikke først og fremst en feil i selve språkmodellen, men et problem i programvareforsyningskjeden: En angriper kan gjøre en plugin utvikleren allerede stoler på, om til en vei inn for å kjøre ondsinnet kode på utviklerens maskin. 2
3
Pluginmarkedsplasser bruker ofte en Git-commit-SHA for å peke på en bestemt pluginrevisjon. Tanken er at en slik pinning skal gjøre den forventede koden uforanderlig: Agenten skal hente nøyaktig denne revisjonen og kontrollere at resultatet tilsvarer den oppgitte SHA-en.
Ifølge Air sviktet det rapporterte mønsteret etter at koden var hentet ut («checkout»). Agenten hentet commiten som markedsplassen hadde pinnet, men verifiserte ikke at filene den faktisk fikk, tilsvarte den pinnede commiten. En angriper som får kontroll over plugin-repositoriet, kan dermed få uthentingen til å gi ondsinnet kode, samtidig som agenten fortsatt behandler pluginen som pinnet og klarert. 2
Det er et avgjørende skille: En hash beskytter bare når programmet selv kontrollerer at artefakten det mottok, samsvarer med den uforanderlige verdien det skulle hente. At en pin finnes i metadata hos en markedsplass, er ikke nok dersom kontrollen etter uthenting mangler.
Utvikleren trenger ikke å godkjenne en ny installasjon i kompromissøyeblikket. Når en legitim plugin allerede er installert, kan en automatisk oppdatering hente og kjøre den angriperkontrollerte erstatningen uten ny dialogboks, nytt klikk eller reinstallasjon. 2
6
Det første fotfestet ligger altså oppstrøms for utvikleren: kontroll over et klarert plugin-repositorium eller en tilknyttet publiseringsvei. Derfor bør hendelsen forstås som en risiko i programvareforsyningskjeden, ikke som et tilfelle der brukeren bevisst installerer en åpenbart usikker utvidelse.
Kjøring av vilkårlig kode i utviklingsmiljøet kan gi angriperen omtrent samme praktiske rekkevidde som brukeren og agentprosessen har. Ifølge rapporteringen kan det omfatte virksomhetens systemer og data som er tilgjengelige for den ansatte som kjører agenten. 3
4
I praksis kan eksponeringen omfatte lokale kildefiler, kode-repositorier, byggverktøy, miljøvariabler og legitimasjon tilgjengelig i utviklerøkten. Hvis slike hemmeligheter gir tilgang til skytjenester, kildekodeplattformer, CI/CD-systemer eller tilkoblede verktøy, kan en kompromittert arbeidsstasjon bli et springbrett til bredere tilgang i virksomheten. Konsekvensen avhenger av hvilke rettigheter og hemmeligheter som faktisk er tilgjengelige for agenten og brukerkontoen. 3
4
Air rapporterte Plugin4Shell på tvers av Claude Code, OpenAI Codex, Copilot og Gemini CLI. 2
Dette er en fersk offentliggjøring, og leverandørstatus kan endres. Team bør kontrollere versjon og sikkerhetsråd for den spesifikke agenten de drifter før de anser en installasjon som utbedret.
Å oppdatere til en versjon som er rapportert rettet, er første steg. Den bredere lærdommen er at plugins til kodeagenter må behandles som kjørbar tredjepartsprogramvare med tilgang til et privilegert utviklingsmiljø.
Anbefalte tiltak:
Plugin4Shell viser hvordan AI-agentløsninger kan forsterke velkjente sikkerhetsproblemer. Kodeagenter henter i økende grad plugins og arbeider tett på kode-repositorier, skyverktøy, token-er og utrullingsprosesser. Et kompromiss i oppdateringsveien kan derfor bli en inngang til tyveri av tilgangsnøkler eller tilgang til kildekode og infrastruktur. 3
4
Saken kommer i tillegg til, ikke i stedet for, risikoen for prompt injection. Et ondsinnet repositorium, issue, dokument eller verktøyresultat kan forsøke å få en agent til å utføre en utrygg handling. Plugin4Shell er annerledes: Den rapporterte svakheten i oppdateringsveien kan kjøre ondsinnet kode uten å vente på en ny instruksjon eller godkjenning fra brukeren. Begge risikoene blir mer alvorlige når agenter kan bruke verktøy og har reelle rettigheter.
Sikkerhetsbudskapet er enkelt: Behandle en AI-kodeagent som et privilegert automatiseringsendepunkt. Oppdater raskt, begrens hva den kan installere og få tilgang til, og verifiser den eksakte koden som slipper inn i utviklingsmiljøet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell er en rapportert zero click RCE sårbarhet i pluginoppdateringer for AI kodeagenter: En tidligere klarert plugin kan byttes ut med ondsinnet kode og kjøres automatisk.
Plugin4Shell er en rapportert zero click RCE sårbarhet i pluginoppdateringer for AI kodeagenter: En tidligere klarert plugin kan byttes ut med ondsinnet kode og kjøres automatisk. Claude Code 2.1.179 og Codex 0.146.0 skal inneholde rettinger. Den berørte Gemini CLI ruten beskrives som foreldet, mens offentlig rapportering om Copilot fortsatt gir et omstridt bilde av eksponering og tiltak.
Viktigst er å oppdatere, begrense automatiske pluginoppdateringer, tillate kun godkjente uforanderlige versjoner og redusere tilgangen til hemmeligheter og systemer.