Plugin4Shell — заявленная уязвимость zero click RCE в механизме обновления плагинов ИИ агентов: уже доверенный плагин может быть незаметно подменён вредоносным кодом. По сообщениям исследователей, исправления есть в Claude Code 2.1.179 и OpenAI Codex 0.146.0; затронутый путь Gemini CLI признан устаревшим, а статус C...
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell — так исследователи Air назвали заявленную критическую уязвимость удалённого выполнения кода (RCE) без действий пользователя в обработке плагинов популярными ИИ-агентами для программирования. Речь идёт не об ошибке самой языковой модели, а о риске в цепочке поставки ПО: атакующий может превратить плагин, которому разработчик уже доверяет, в способ запуска вредоносного кода на его компьютере. 2
3
Маркетплейсы плагинов обычно привязывают конкретную ревизию расширения к SHA-хешу коммита Git. В норме это должно означать, что агент получает строго определённую и неизменяемую версию кода.
Согласно отчёту Air, уязвимый сценарий ломался после операции checkout. Агент извлекал коммит, указанный маркетплейсом, но не проверял, что фактически полученные файлы действительно соответствуют закреплённому SHA. Если атакующий получает контроль над репозиторием плагина, он может заставить checkout привести к вредоносному коду, а агент всё равно сочтёт плагин закреплённым и доверенным. 2
Именно здесь кроется ключевое различие: хеш защищает только тогда, когда приложение самостоятельно сопоставляет полученный артефакт с тем неизменяемым значением, которое оно намеревалось загрузить. Само наличие SHA в метаданных маркетплейса не спасает, если проверка после checkout отсутствует.
В момент компрометации разработчику не нужно подтверждать новую установку. Достаточно, чтобы легитимный плагин уже был установлен ранее: при автоматическом обновлении агент способен скачать и выполнить подменённый код без нового запроса, клика или переустановки. 2
6
Первоначальная точка входа находится выше по цепочке — в доверенном репозитории плагина или связанном с ним пути публикации. Поэтому это не история о том, что пользователь сам сознательно поставил подозрительное расширение, а риск компрометации поставки уже одобренного компонента.
Выполнение кода в среде разработки обычно даёт атакующему примерно тот же доступ, которым располагают пользователь и процесс агента. По данным публикаций об уязвимости, это может означать доступ к корпоративным системам и данным, доступным сотруднику, запускающему агента. 3
4
На практике под угрозой могут оказаться локальные исходники, репозитории, инструменты сборки, переменные окружения и учётные данные, доступные в сессии разработчика. Если эти данные позволяют работать с облачными аккаунтами, сервисами контроля версий, CI/CD или подключёнными инструментами, заражённая рабочая станция может стать отправной точкой для более широкого проникновения в инфраструктуру. Масштаб последствий зависит от реальных прав и секретов, доступных агенту и учётной записи пользователя. 3
4
Air сообщила о Plugin4Shell в Claude Code, OpenAI Codex, Copilot и Gemini CLI. 2
Ситуация развивается быстро, поэтому перед тем как считать установку защищённой, командам следует проверить версию именно используемого агента и актуальные бюллетени поставщика.
Первый шаг — перейти на версию, для которой заявлено исправление. Но более широкий вывод состоит в том, что плагины для ИИ-агентов нужно считать исполняемым сторонним ПО, работающим в привилегированной среде разработки.
Практические меры:
Этот случай показывает, как ИИ-агенты усиливают уже знакомые проблемы безопасности. Такие инструменты всё чаще работают рядом с репозиториями, облачными CLI, токенами и процессами развёртывания. Поэтому компрометация механизма обновления способна стать путём к краже учётных данных, исходного кода или доступу к инфраструктуре. 3
4
Plugin4Shell также не отменяет угрозу prompt injection — инъекции инструкций в промпт. Вредоносный репозиторий, задача, документ или результат работы инструмента могут склонять агента к небезопасным действиям. Но описанная уязвимость отличается тем, что вредоносный код, как утверждается, мог выполниться через путь обновления без новой инструкции и подтверждения пользователя. Обе угрозы особенно опасны, когда агент имеет доступ к инструментам и значимым правам.
Главный вывод прост: ИИ-агент для программирования нужно администрировать как привилегированную точку автоматизации, а не как обычный редакторский плагин. Его следует своевременно обновлять, жёстко ограничивать доступные установки и разрешения и проверять точный код, попадающий в среду разработки.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Plugin4Shell — заявленная уязвимость zero click RCE в механизме обновления плагинов ИИ агентов: уже доверенный плагин может быть незаметно подменён вредоносным кодом.
Plugin4Shell — заявленная уязвимость zero click RCE в механизме обновления плагинов ИИ агентов: уже доверенный плагин может быть незаметно подменён вредоносным кодом. По сообщениям исследователей, исправления есть в Claude Code 2.1.179 и OpenAI Codex 0.146.0; затронутый путь Gemini CLI признан устаревшим, а статус Copilot в публичных материалах остаётся предметом разногласий.
Базовые меры: обновить агентов, ограничить автоматические обновления, разрешать только одобренные неизменяемые версии плагинов и сократить доступ агентов к секретам и корпоративным системам.