Plugin4Shell 是一项被披露的零点击远程代码执行漏洞:已获信任的插件可能在自动更新时被替换为恶意代码,并在开发者机器上运行。 据报道,Claude Code 2.1.179 与 OpenAI Codex 0.146.0 已包含修复;受影响的 Gemini CLI 路径已被弃用;Copilot 的影响范围及补救结论在公开报道中仍有争议。
发布者使用 GPT-5.6 Terra 编辑图片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell 是 Air Security 对一项高危、零点击远程代码执行(RCE)漏洞的命名。该漏洞涉及主流 AI 编程代理的插件处理机制,并非底层大语言模型本身存在缺陷,而是一类软件供应链问题:攻击者可将开发者原本信任的插件变成在其电脑上执行恶意代码的入口。2
3
插件市场通常用 Git 提交 SHA 来标识某个插件版本。按设计,固定到某一提交后,代理应获取这一精确版本,并确认最终拿到的代码确实对应预期 SHA;这样,目标代码应是不可变的。
Air 的报告指出,问题出在检出(checkout)之后:代理虽检出了市场指定的提交,却没有验证最终获取到的文件是否真的对应被固定的提交。如果攻击者能够控制插件仓库,就可能让检出操作最终解析为恶意代码,而代理仍将其当作“已固定、可信”的插件。2
关键在于:哈希只有在应用程序独立核对“实际拿到的制品”与“原本要获取的不可变值”时才有安全意义。市场元数据里带有固定值,并不能替代检出后的完整性验证。
开发者在遭到入侵的当下,无需批准一次新的安装。只要此前已经安装过合法插件,自动更新就可能拉取并执行攻击者控制的替代代码,无需新的弹窗确认、点击或重新安装。2
6
攻击者的初始切入点因此位于开发者上游:例如对受信任插件仓库或相关发布链路取得控制权。这也是为什么它应被视为供应链风险,而不是“用户主动安装了明显不安全扩展”的问题。
在开发环境中获得远程代码执行权限,通常意味着攻击者可以取得与运行该代理的用户及代理进程相近的访问范围。相关报道指出,这可能包括该员工能访问的企业系统与数据。3
4
实际暴露面可能涵盖本地源代码、代码仓库、构建工具、环境变量,以及开发者会话中可用的凭据。如果这些凭据可以访问云账号、源代码托管服务、CI/CD 系统或已连接工具,一台被攻陷的工作站就可能成为进一步进入企业环境的跳板。当然,具体影响仍取决于代理和用户账号实际拥有的权限,以及其可访问的密钥。3
4
Air 将 Plugin4Shell 报告为涉及 Claude Code、OpenAI Codex、Copilot 和 Gemini CLI 的问题。2
这是快速发展的漏洞披露事件,厂商状态可能变化。团队在认定某套安装已完成修复前,应核实自身运行的具体代理版本及对应安全公告。
首先应升级至被报告为已修复的版本。更广泛的教训是:应把 AI 编程代理的插件当作可在高权限开发环境中执行的第三方软件来管理。
建议采取以下控制措施:
Plugin4Shell 表明,AI 代理的部署会放大传统安全问题。编程代理越来越多地获取插件,并与代码仓库、云工具、令牌和部署流程共处;更新链路一旦遭到攻破,就可能成为窃取凭据、访问源代码或进入基础设施的通道。3
4
它也与提示词注入风险并存,而不是相互替代。恶意代码仓库、议题、文档或工具输出,可能诱导代理执行不安全操作;Plugin4Shell 则不同:所披露的更新链路缺陷可能无需等待新的指令或用户批准,即可执行恶意代码。当代理能够调用工具且拥有实质性权限时,这两类风险都会更严重。
安全结论很直接:应把 AI 编程代理视为一个拥有权限的自动化终端来管理——及时更新,限制其可安装和可访问的内容,并验证进入开发环境的每一份代码。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
Plugin4Shell 是一项被披露的零点击远程代码执行漏洞:已获信任的插件可能在自动更新时被替换为恶意代码,并在开发者机器上运行。
Plugin4Shell 是一项被披露的零点击远程代码执行漏洞:已获信任的插件可能在自动更新时被替换为恶意代码,并在开发者机器上运行。 据报道,Claude Code 2.1.179 与 OpenAI Codex 0.146.0 已包含修复;受影响的 Gemini CLI 路径已被弃用;Copilot 的影响范围及补救结论在公开报道中仍有争议。
应对重点包括:升级受影响代理、限制插件自动更新、仅允许经批准的不可变版本,并收紧代理进程可接触的密钥和系统权限。