Plugin4Shell är en rapporterad zero click RCE i AI kodagenters pluginuppdateringar: ett redan betrott plugin kan bytas ut mot skadlig kod och köras automatiskt. Claude Code 2.1.179 och Codex 0.146.0 uppges innehålla rättningar.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell är namnet som Air Security har gett en rapporterad allvarlig sårbarhet som kan ge fjärrkörning av kod utan användarinteraktion i stora AI-kodagenters pluginhantering. Det handlar inte om ett fel i själva språkmodellen, utan om mjukvaruförsörjningskedjan: ett plugin som utvecklaren redan litar på kan förvandlas till en väg för skadlig kod att köras på datorn. 2
3
Pluginmarknadsplatser identifierar ofta en viss pluginversion med en Git-commit-SHA, alltså en unik identifierare för en exakt kodrevision. Tanken är att en pinning till en specifik commit ska göra den förväntade koden oföränderlig: agenten ska hämta just den revisionen och kontrollera att resultatet stämmer med det förväntade SHA-värdet.
Enligt Airs rapport brister mönstret efter utcheckningen. Agenten checkar ut den commit som marknadsplatsen angett, men kontrollerar inte att filerna som faktiskt hämtades motsvarar den pinnade committen. En angripare som kan styra pluginets kodförråd kan då få utcheckningen att leda till skadlig kod, samtidigt som agenten fortsätter att betrakta pluginet som pinnat och betrott. 2
Skillnaden är avgörande: ett hashvärde skyddar bara om programmet själv verifierar att artefakten det tog emot är identisk med det oföränderliga värde som skulle hämtas. Att bara bära med sig en pinning i marknadsplatsens metadata skyddar inte användaren om verifieringen efter utcheckningen saknas.
Utvecklaren behöver inte godkänna en ny installation när intrånget sker. Om ett legitimt plugin redan är installerat kan en automatisk uppdatering hämta och köra den angriparkontrollerade ersättningen, utan ny fråga, klickning eller ominstallation. 2
6
Angriparens första fotfäste ligger alltså uppströms från utvecklaren: kontroll över ett betrott pluginförråd eller en relaterad publiceringsväg. Därför är detta främst en risk i försörjningskedjan, inte ett fall där användaren medvetet installerar ett uppenbart osäkert tillägg.
Fjärrkörning av kod i en utvecklingsmiljö kan ge angriparen i praktiken samma åtkomst som användaren och agentprocessen har. Enligt rapporteringen kan det omfatta företagets system och data som den anställde som kör agenten kommer åt. 3
4
Exponeringen kan i praktiken omfatta lokala källfiler, kodförråd, byggverktyg, miljövariabler och inloggningsuppgifter som är tillgängliga i utvecklarsessionen. Om dessa uppgifter ger åtkomst till molnkonton, källkodstjänster, CI/CD-system eller anslutna verktyg kan en komprometterad arbetsstation bli en språngbräda till större delar av organisationen. Konsekvenserna beror på vilka behörigheter och hemligheter som faktiskt är tillgängliga för agenten och användarkontot. 3
4
Air rapporterade Plugin4Shell i Claude Code, OpenAI Codex, Copilot och Gemini CLI. 2
Det här är en snabbföränderlig sårbarhetsrapportering, och leverantörsstatus kan ändras. Team bör därför kontrollera version och säkerhetsråd för den specifika agent de använder innan de betraktar en installation som åtgärdad.
Att uppdatera till en version som rapporterats som rättad är första steget. Den större lärdomen är att behandla plugin för kodagenter som körbar tredjepartsprogramvara med åtkomst till en privilegierad utvecklingsmiljö.
Rekommenderade åtgärder är bland annat:
Plugin4Shell visar hur AI-agenter kan förstärka välkända säkerhetsproblem. Kodagenter hämtar i allt högre grad plugin och arbetar sida vid sida med kodförråd, molnverktyg, token och driftsättningsflöden. En kompromiss i uppdateringskedjan kan därmed bli en väg till stöld av inloggningsuppgifter eller åtkomst till källkod och infrastruktur. 3
4
Sårbarheten kompletterar, snarare än ersätter, oron för prompt injection. Ett skadligt kodförråd, ärende, dokument eller verktygssvar kan försöka få en agent att utföra en osäker handling. Plugin4Shell är något annat: den rapporterade svagheten i uppdateringsvägen kan köra skadlig kod utan att invänta en ny instruktion eller ett användargodkännande. Båda riskerna blir allvarligare när agenter kan använda verktyg och har betydande behörigheter.
Säkerhetsbudskapet är enkelt: hantera en AI-kodagent som en privilegierad automationsändpunkt, inte som en passiv redigeringsfunktion. Uppdatera snabbt, begränsa vad den får installera och komma åt, och verifiera den exakta koden som förs in i utvecklingsmiljön.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell är en rapporterad zero click RCE i AI kodagenters pluginuppdateringar: ett redan betrott plugin kan bytas ut mot skadlig kod och köras automatiskt.
Plugin4Shell är en rapporterad zero click RCE i AI kodagenters pluginuppdateringar: ett redan betrott plugin kan bytas ut mot skadlig kod och köras automatiskt. Claude Code 2.1.179 och Codex 0.146.0 uppges innehålla rättningar. Den berörda vägen i Gemini CLI beskrivs som utfasad, medan Copilots exponering och åtgärdsstatus är omtvistad i offentlig rapportering.
Uppdatera berörda agenter, begränsa automatiska pluginuppdateringar, tillåt bara godkända oföränderliga versioner och minska åtkomsten till hemligheter och system för agentprocesser.