AI-агенты для программирования подвержены атакам через Plugin4ShellИсследователи из компании Air обнаружили критическую уязвимость Plugin4Shell, позволяющую удаленно выполнять произвольный код (RCE) в популярных AI-агентах для программирования. Особенность атаки заключается в том, что она не требует взаимодействия с пользователем (zero-click) и обходит механизмы защиты цепочки поставок.
Технические детали инцидента
Параметр
Описание
Affected Systems
Claude Code, Codex, Gemini CLI, Microsoft Copilot, GitHub Copilot.
Mechanism
Обход механизма SHA-pinning. Агент запрашивает конкретный хэш коммита (immutable commit hash), но не верифицирует итоговое состояние кода после загрузки. Злоумышленник может подменить содержимое коммита вредоносным кодом, при этом для агента проверка хэша будет выглядеть успешно пройденной.
Attack Vector
Использование доверенных маркетплейсов плагинов. Атака возможна через публикацию легитимного плагина с последующей подменой кода или через захват существующего репозитория автора.
Confirmed Impact
Полный доступ к данным и активам, к которым имеет доступ AI-агент в системе пользователя.
Scope
Миллионы пользователей, включая корпоративный сектор (по данным Microsoft, Copilot используют почти 90% компаний из списка Fortune 500).
Статус исправлений и реакция вендоров
Ситуация с патчами разнится в зависимости от разработчика:
Anthropic и OpenAI: выпустили обновления (Claude Code 2.1.179 и Codex 0.146.0), устраняющие проблему.
Google: Gemini CLI признан устаревшим и обновляться не будет; рекомендован переход на среду Antigravity.
Microsoft: Copilot остается уязвимым. Представители GitHub заявляют, что их внутренняя защита (запрет имен веток, имитирующих SHA) нивелирует риск, однако исследователи Air опровергают это, указывая на поддержку Copilot сторонних маркетплейсов (например, Bitbucket), где такая защита отсутствует.
Критическим фактором риска является функция автоматического обновления плагинов, которая превращает потенциальную уязвимость в автоматическую доставку вредоносного кода на машину жертвы без её участия.
Mon, 21 Sep 2026 04:33:00 +0300