En alvorlig arkitekturfejl i moderne autonome AI-assistenter kan give angribere mulighed for at udføre vilkårlig skadelig kode på udvikleres arbejdsdatoere fuldstændig uden brugerens godkendelse. Sårbarheden, som er blevet kaldt Plugin4Shell, blev opdaget af cybersikkerhedsfirmaet AIR Security og påvirker fire af markedets mest bemærkelsesværdige AI-kodeværktøjer: Claude Code, OpenAI Codex, GitHub Copilot og Gemini CLI.
Den tekniske kerne i problemet ligger i, hvordan udvikleragenter kontrollerer og validerer plugins, der hentes fra offentlige eller delte Git-repositories. Et grundlæggende sikkerhedsprincip i softwareudvikling er at låse en ekstern ressource til en specifik, kryptografisk verifieret commit via dens SHA-256-hash. Ved at henvise til hashen forudsættes det, at agenten kun kører den præcise kodeversion, som udvikleren eller organisationen manuelt har gennemgået og godkendt.
AIR Security fandt imidlertid ud af, at de sårbare implementeringer ikke strengt validerede denne binding mod den underliggende Git-historie. Ved at manipulere Git-referencer (f.eks. usynlige ref-opdateringer og alternative grene i et delt repository) kunne en ekstern angriber få agenten til at hente og udføre skadelig kode, der afviger fra den angivne og tillidsskabende hash.
Angrebet klassificeres som en nul-dags-RCE (Remote Code Execution) med zero-click-egenskaber. Når en udvikler instruerer agenten til at arbejde i et tilsyneladende harmløst projekt, eller når agenten autonomt undersøger projektets afhængigheder via protokoller som Model Context Protocol (MCP), udløses plugin-hentningen automatisk i baggrunden uden at udvikleren får nogen dialogboks eller advarsel.
Konsekvenserne i en virksomhedsmiljø kan være katastrofale. Moderne kodegenererende agenter kører ofte med omfattende lokale rettigheder: de har direkte læse- og skriveadgang til kildekataloger, adgang til lokale `.env`-filer med API-nøgler, SSH-certifikater til interne servere og aktive tokens til organisationens centrale versionsstyringssystem. En kompromitteret agent bliver dermed en øjeblikkelig springbræt for lateralt bevægelse i organisationens interne netværk.
Anthropic og OpenAI har reageret hurtigt og udleveret sikkerhedspatchs: Claude Code fik en løsning i version 2.1.179, mens Codex fik en løsning i version 0.146.0. GitHub Copilot manglede dog tilsvarende beskyttelse ved AIR Securitys offentliggørelse, mens Google meddelte, at Gemini CLI er under afvikling og ikke vil modtage nogen sikkerhedspatch for fejlen.
Konkrete handlinger for IT- og sikkerhedsansvarlige
- Opdater Claude Code og Codex straks: Sørg for, at udviklere kører Claude Code 2.1.179 eller senere og Codex 0.146.0 eller senere.
- Deaktiver Gemini CLI i virksomhedsmiljøet: Da Google afvikler Gemini CLI uden at rette sårbarheden, bør organisationer umiddelbart fjerne værktøjet fra interne udviklingsmiljøer.
- Begræns AI-agenters lokale fil- og procesrettigheder: Kør AI-assistenter i isolerede containermiljøer (f.eks. Docker/DevContainers) med begrænset netværksadgang og uden montering af private SSH-kataloger (`~/.ssh`) eller cloud-konfigurationer (`~/.aws`).
- Gennemgå eksterne plugin-kilder: Blokér automatisk hentning af plugins fra ukendte offentlige GitHub-repositories via interne netværksfilter.
Kildestatus
- Bekræftet: AIR Security har offentliggjort teknisk dokumentation og 'proof-of-concept'-tester, der bekræfter manglende commit-validering.
- Rapportér: Help Net Security og CSO Online har verifieret sårbarheden hos de berørte leverandører og dokumenteret patch-status.
- Ubekræftet: Der er foreløbig ingen bekræftede rapporter om, at Plugin4Shell er blevet udnyttet i målrettede angreb før offentliggørelsen.
Sammenfattende
- Sårbarheden Plugin4Shell tillader nul-klik-kodeeksekvering (RCE) via fire førende AI-kodeværktøjer.
- Manglende commit-hash-verifikation gør det muligt for angribere at injicere skadelig kode, når plugins hentes.
- Claude Code og Codex er patchet; **Gemini CLI efterlades uden løsning og bør afvikles.