Plugin4Shell 是一項被通報的零點擊遠端程式碼執行漏洞:已受信任的外掛可被置換為惡意版本,並在自動更新時執行。 Anthropic Claude Code 2.1.179 與 OpenAI Codex 0.146.0 據報已納入修正;受影響的 Gemini CLI 路徑被描述為已淘汰,Google 不會為該舊路徑修補;Copilot 的適用範圍與補救結論在公開報導中仍有爭議。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Plugin4Shell 是 Air Security 對一項高嚴重度、零點擊遠端程式碼執行(RCE)問題所使用的名稱。研究人員稱,漏洞影響多個主流 AI 程式設計代理的外掛處理機制;它不是底層語言模型遭攻破,而是軟體供應鏈出了問題:開發者先前已信任的外掛,可能被攻擊者替換成惡意程式碼,並在開發者電腦上自動執行。2
3
外掛市集通常會用 Git commit SHA(提交雜湊值)指定某個外掛版本。理論上,鎖定到特定 commit 後,代理應取得該精確版本,並確認實際拿到的檔案確實對應該 SHA;這種「取得後驗證」才是鎖定版本的安全核心。
Air 的報告指出,受影響的流程在 checkout(取出程式碼版本)之後沒有完成這道驗證。代理雖會依照市集指定的 commit 進行 checkout,卻沒有驗證最終落地的檔案是否真的對應被鎖定的 commit。因此,若攻擊者能控制外掛儲存庫,就可能讓 checkout 解析為惡意程式碼,而代理仍誤以為它正在使用已鎖定、可信任的版本。2
關鍵不在於中繼資料裡「有沒有一個 SHA」,而在於程式是否獨立比對:磁碟上的實際成品,是否等於原本核准的不可變識別值。少了這一步,市集中的版本鎖定並不足以保護使用者。
這種攻擊不需要開發者在受害當下再按一次安裝、核准或重新安裝。只要合法外掛先前已安裝,後續自動更新就可能下載並執行攻擊者控制的替代版本,全程沒有新的提示或點擊。2
6
換言之,攻擊者的切入點在開發者上游:受信任外掛的儲存庫、維護者帳號或發佈流程。一名使用者不必主動安裝看似可疑的擴充功能,仍可能因既有信任鏈遭接管而受到影響;這正是典型的供應鏈風險。
若惡意程式碼在開發環境中執行,攻擊者可能擁有與使用者及代理程序相近的存取能力。公開報導指出,這可延伸至該名員工能存取的公司系統與資料。3
4
實際暴露範圍取決於該電腦與帳號持有的權限和機密資訊,可能包括:
因此,開發者端點一旦失守,可能成為進入更大組織環境的跳板;不過實際影響仍須視代理和使用者帳號可接觸的資源而定。3
4
Air 將 Claude Code、OpenAI Codex、Copilot 與 Gemini CLI 列為 Plugin4Shell 涉及的代理。2
這是快速發展中的揭露事件,廠商狀態可能改變。團隊應在認定環境已修補前,查核所使用代理的確切版本與官方安全公告。
升級到已被報導為修正的版本,是第一步。但更重要的教訓是:應把 AI 程式設計代理的外掛視為會在高權限開發環境執行的第三方軟體。
建議採取下列控制措施:
Plugin4Shell 顯示,AI 代理會放大既有的安全問題。程式設計代理愈來愈常與程式碼儲存庫、雲端工具、權杖及部署流程並存,也會取得和執行外掛;更新通路一旦被入侵,就可能演變為憑證竊取、原始碼外流或基礎設施存取風險。3
4
它也和提示注入(prompt injection)風險相互補充,而非互相取代。惡意儲存庫、議題、文件或工具輸出,可能誘導代理採取不安全動作;Plugin4Shell 則不同,它所揭露的更新路徑弱點,可能不必等待新的指令或使用者核准,就能執行惡意程式碼。當代理可使用工具、又握有實質權限時,兩種風險都會更嚴重。
最直接的結論是:**把 AI 程式設計代理當成特權自動化端點管理,而不是被動的編輯器外掛。**及時更新、限制可安裝與可存取的範圍,並驗證真正進入開發環境的程式碼,才是降低此類供應鏈風險的基本防線。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Plugin4Shell 是一項被通報的零點擊遠端程式碼執行漏洞:已受信任的外掛可被置換為惡意版本,並在自動更新時執行。
Plugin4Shell 是一項被通報的零點擊遠端程式碼執行漏洞:已受信任的外掛可被置換為惡意版本,並在自動更新時執行。 Anthropic Claude Code 2.1.179 與 OpenAI Codex 0.146.0 據報已納入修正;受影響的 Gemini CLI 路徑被描述為已淘汰,Google 不會為該舊路徑修補;Copilot 的適用範圍與補救結論在公開報導中仍有爭議。
首要措施是更新受影響代理、限制外掛自動更新、只允許核准的不可變版本,並降低代理程序可接觸的憑證、機密與系統權限。