Plugin4Shell 是一宗被報告的零點擊遠端程式碼執行漏洞:已安裝並受信任的外掛可在自動更新期間被換成惡意程式碼。 據報 Claude Code 2.1.179 與 OpenAI Codex 0.146.0 已修正;受影響的 Gemini CLI 路徑已被棄用,而 Copilot 的受影響範圍及修正狀態在公開報道中仍有爭議。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell 是 Air Security 對一宗高嚴重性、零點擊遠端程式碼執行(RCE)漏洞的命名。漏洞涉及多個主流 AI 編碼代理處理外掛的方式。問題不在底層語言模型,而是軟件供應鏈:攻擊者可把開發者原本信任的外掛,變成在其電腦上執行惡意程式碼的途徑。2
3
外掛市集一般會以 Git commit 的 SHA 雜湊值識別某個外掛修訂版。理論上,鎖定某個 commit,即係指定代理只可以取得該個不可變的版本,並核對下載結果是否符合預期 SHA。
Air 的報告指,受影響的實作在 checkout 完成後出咗問題:代理雖然會 checkout 市集指定的 commit,卻無驗證實際取得的檔案是否真係對應該個已鎖定 commit。如果攻擊者控制到外掛儲存庫,就可能令 checkout 轉而取得惡意程式碼;代理仍會以為該外掛已經鎖定並可信任。2
關鍵在於,雜湊值只有在應用程式會獨立核實「實際收到的成品」是否等於原定不可變值時,先至有保障。市集 metadata 寫咗一個 pin,並不足夠防護;checkout 後漏咗驗證,信任鏈就斷開。
開發者在被入侵當刻,毋須重新批准安裝、按掣,或者手動重裝外掛。只要原本已裝咗合法外掛,自動更新就可能下載並執行攻擊者控制的替代程式碼。2
6
即係話,最初的突破口不一定在開發者身上,而是在上游:例如受信任外掛的儲存庫或發佈路徑被控制。呢個係供應鏈風險,唔係使用者明知危險仍安裝可疑擴充功能的個案。
如果惡意程式碼在開發環境執行,攻擊者可能取得與執行代理的員工及其程序相近的有效存取範圍,包括公司系統與資料。3
4
實際風險可包括本機原始碼、程式庫、建置工具、環境變數,以及開發者工作階段可用的憑證。若這些憑證可登入雲端帳戶、原始碼管理服務、CI/CD 系統或已連接工具,一部受入侵的工作站就可能成為橫向擴展至企業其他資產的跳板。不過,最終影響仍視乎代理與使用者帳戶實際持有甚麼權限和秘密資料。3
4
Air 指 Plugin4Shell 涉及 Claude Code、OpenAI Codex、Copilot 及 Gemini CLI。2
呢類披露發展得快,廠商狀態亦可能改變。團隊應查核自己實際運行的代理版本與官方安全公告,先好視為已完成修正。
升級至據報已修正的版本係第一步。更重要的教訓係:AI 編碼代理的外掛,應被當成可在高權限開發環境執行的第三方軟件去管理。
建議措施包括:
Plugin4Shell 顯示,AI 代理的部署會放大既有的保安問題。編碼代理愈來愈常下載外掛,亦與原始碼庫、雲端工具、存取 token 和部署流程共存;一個更新路徑被攻破,就可能演變成竊取憑證、盜取原始碼,甚至存取基建的入口。3
4
它亦同提示注入(prompt injection)風險並存,而非互相取代。惡意程式庫、issue、文件或工具輸出,可能誘導代理做出不安全動作;Plugin4Shell 則不同,報告所述的更新路徑弱點可毋須等待新的指令或使用者批准,就執行惡意程式碼。當代理可以使用工具、又擁有實質權限時,兩類風險都會更嚴重。
重點好直接:把 AI 編碼代理視為一個具權限的自動化端點去管理——及時更新、限制它可安裝和可存取的內容,並驗證每一段進入開發環境的程式碼。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Plugin4Shell 是一宗被報告的零點擊遠端程式碼執行漏洞:已安裝並受信任的外掛可在自動更新期間被換成惡意程式碼。
Plugin4Shell 是一宗被報告的零點擊遠端程式碼執行漏洞:已安裝並受信任的外掛可在自動更新期間被換成惡意程式碼。 據報 Claude Code 2.1.179 與 OpenAI Codex 0.146.0 已修正;受影響的 Gemini CLI 路徑已被棄用,而 Copilot 的受影響範圍及修正狀態在公開報道中仍有爭議。
實際應對包括更新代理、收緊外掛自動更新、只准許核准的不可變版本,並限制代理程序可接觸的帳密與系統權限。