Plugin4Shell — це повідомлена zero click RCE уразливість в оновленнях плагінів AI агентів: уже довірений плагін можна підмінити шкідливим кодом, який виконається автоматично. За повідомленнями, виправлення є в Anthropic Claude Code 2.1.179 та OpenAI Codex 0.146.0.
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell — так дослідники Air назвали повідомлену критичну zero-click уразливість віддаленого виконання коду (RCE) у механізмах роботи з плагінами популярних AI-агентів для програмування. Йдеться не про помилку в самій мовній моделі, а про ризик у ланцюгу постачання програмного забезпечення: зловмисник може перетворити плагін, якому розробник уже довіряє, на канал запуску шкідливого коду на його комп’ютері. 2
3
Маркетплейси плагінів часто прив’язують конкретну редакцію плагіна до SHA-хешу Git-коміту. За правильної реалізації така прив’язка має гарантувати незмінність: агент повинен отримати саме вказану ревізію та перевірити, що завантажені файли відповідають очікуваному SHA.
У звіті Air стверджується, що проблема виникала після checkout. Агент виконував checkout коміту, зазначеного маркетплейсом, але не перевіряв, чи файли, фактично отримані на диску, справді відповідають цьому закріпленому коміту. Зловмисник, який контролює репозиторій плагіна, міг спрямувати checkout на шкідливий код, тоді як агент усе одно вважав плагін зафіксованим і довіреним. 2
Різниця принципова: хеш захищає лише тоді, коли застосунок незалежно звіряє отриманий артефакт із незмінним значенням, яке мав завантажити. Наявність SHA у метаданих маркетплейсу сама по собі не захищає користувача, якщо немає перевірки після checkout.
Під час компрометації розробникові не потрібно підтверджувати нове встановлення. Якщо легітимний плагін уже був установлений, його автоматичне оновлення може завантажити й виконати заміну, контрольовану атакувальником, без нового запиту, кліку чи перевстановлення. 2
6
Початкова точка атаки розташована вище за користувача — у довіреному репозиторії плагіна або пов’язаному шляху публікації. Тому це радше ризик ланцюга постачання, а не ситуація, коли людина свідомо встановила очевидно небезпечне розширення.
Виконання коду в середовищі розробки може дати атакувальнику практично той самий рівень доступу, що й обліковий запис працівника та процес агента. За повідомленнями про розкриття, це може означати доступ до корпоративних систем і даних, доступних співробітникові, який запускає агента. 3
4
На практиці під ризиком можуть бути локальний вихідний код, репозиторії, інструменти збирання, змінні середовища та облікові дані, доступні в сесії розробника. Якщо ці дані дають доступ до хмарних акаунтів, систем контролю версій, CI/CD або підключених інструментів, скомпрометована робоча станція може стати плацдармом для ширшого проникнення. Реальний масштаб залежить від прав і секретів, доступних агенту та обліковому запису користувача. 3
4
Air заявила, що Plugin4Shell стосується Claude Code, OpenAI Codex, Copilot і Gemini CLI. 2
Це динамічне розкриття, а статуси постачальників можуть змінюватися. Перш ніж вважати інсталяцію захищеною, команда має перевірити версію та актуальні бюлетені саме для агента, який використовує.
Перший крок — оновитися до версії, про яку повідомлялося як про виправлену. Ширший висновок: плагіни для AI-агентів програмування слід розглядати як стороннє виконуване ПЗ, що має доступ до привілейованого середовища розробки.
Рекомендовані заходи:
Plugin4Shell показує, як AI-агенти можуть посилювати давно відомі проблеми безпеки. Такі інструменти дедалі частіше працюють поруч із репозиторіями, хмарними утилітами, токенами та процесами розгортання. Отже, компрометація шляху оновлення може відкрити шлях до викрадення облікових даних або доступу до вихідного коду й інфраструктури. 3
4
Ця проблема не замінює ризик prompt injection, а доповнює його. Шкідливий репозиторій, issue, документ або відповідь інструмента може намагатися переконати агента виконати небезпечну дію. Plugin4Shell відрізняється тим, що описана слабкість шляху оновлення здатна запускати шкідливий код без нової інструкції чи підтвердження від користувача. Обидва ризики стають серйознішими, коли агент має доступ до інструментів і суттєві дозволи.
Головний висновок простий: AI-агента для програмування треба адмініструвати як привілейовану точку автоматизації, а не як звичайне розширення редактора. Оновлюйте його без зволікань, обмежуйте, що він може встановлювати й до чого має доступ, та перевіряйте точний код, який потрапляє в середовище розробника.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Plugin4Shell — це повідомлена zero click RCE уразливість в оновленнях плагінів AI агентів: уже довірений плагін можна підмінити шкідливим кодом, який виконається автоматично.
Plugin4Shell — це повідомлена zero click RCE уразливість в оновленнях плагінів AI агентів: уже довірений плагін можна підмінити шкідливим кодом, який виконається автоматично. За повідомленнями, виправлення є в Anthropic Claude Code 2.1.179 та OpenAI Codex 0.146.0.
Основні заходи: оновити агентів, обмежити автоматичні оновлення плагінів, дозволяти лише затверджені незмінні версії та мінімізувати доступ агентських процесів до секретів і систем.