zero-day AIR Security

Plugin4Shell ermöglicht Zero-Click-Remote-Code-Execution in vier großen KI-Coding-Agenten

Sicherheitsforscher von AIR Security haben eine kritische architektonische Schwachstelle namens Plugin4Shell aufgedeckt, die vier führende KI-Coding-Plattformen betrifft: Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI. Durch Manipulation von Git-Commit-Referenzen und Umgehung der SHA-Hash-Verifizierung können Angreifer Zero-Click-Remote-Code-Execution auf Entwickler-Endpunkten erreichen. Dies ermöglicht es Angreifern, beliebigen schädlichen Code auf einem Entwickler-Workstation auszuführen, ohne dass eine Benutzinteraktion erforderlich ist.

Plugin4Shell ermöglicht Zero-Click-Remote-Code-Execution in vier großen KI-Coding-Agenten

Eine kritische architektonische Sicherheitsschwachstelle, die die Art und Weise betrifft, wie moderne autonome KI-Programmierassistenten externe Plugins und Tools auflösen, könnte es Remote-Angreifern ermöglichen, beliebigen schädlichen Code auf einem Entwickler-Workstation auszuführen, ohne dass eine Benutzinteraktion erforderlich ist. Die Schwachstelle, die von der Cybersicherheitsfirma AIR Security als Plugin4Shell bezeichnet wird, betrifft Implementierungen in vier führenden KI-Coding-Plattformen: Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI.

Der strukturelle Defekt befindet sich in den Validierungsmechanismen, die von den Coding-Agenten verwendet werden, wenn sie Plugins aus öffentlichen oder multi-tenant-Git-Repositorys auflösen. Standard-Sicherheitsbaselines verlangen, dass externe Abhängigkeiten an einem kryptografisch verifizierten Commit-SHA-256-Hash gepinnt werden. Durch die Durchsetzung von Hash-Pinning stellen Umgebungen sicher, dass Agenten nur Code ausführen, der explizit von der Ingenieurleitung überprüft und geprüft wurde.

AIR Security stellte fest, dass die anfälligen Agenten-Implementierungen diese Assoziation nicht streng gegen die Ziel-Git-Revisionshistorie validierten. Durch die Orchestrierung von Git-Referenzmanipulationen - wie täuschenden Ref-Anzeigen und Branch-Swapping in öffentlichen Repositorys - könnte ein Angreifer den lokalen Agenten dazu zwingen, Code zu pullen und auszuführen, der sich von dem angegebenen, vertrauenswürdigen Commit-Hash unterscheidet.

Der Exploit funktioniert als Zero-Click-Remote-Code-Execution-Schwachstelle. Wenn ein Ingenieur einen Agenten in einem nicht vertrauenswürdigen Repository verwendet oder wenn der Agent automatisch Workspace-Erweiterungen über Protokolle wie das Model Context Protocol (MCP) auflöst, erfolgt die Plugin-Auflösung automatisch im Hintergrund ohne eine interaktive Genehmigungsaufforderung.

Der Blast-Radius in Unternehmensumgebungen ist schwerwiegend. Coding-Agents operieren mit umfassenden lokalen Berechtigungen: Lesen und Schreiben von Quell-Repositorys, Parsen von `.env`-Geheimdateien, die Cloud-API-Schlüssel enthalten, und Verwenden von lokalen SSH-Anmeldeinformationen und persönlichen Zugriffstoken. Ein kompromittierter Entwickler-Workstation bietet Angreifern somit die sofortige Laterale Bewegung-Fähigkeit über das Unternehmensnetzwerk.

Hersteller reagierten mit unterschiedlichen Abhilfemaßnahmen: Anthropic behebt den Fehler in Claude Code Version 2.1.179, und OpenAI patchte Codex in Version 0.146.0. Andererseits blieb GitHub Copilot zum Zeitpunkt der Veröffentlichung unpatched, während Google bekannt gab, dass Gemini CLI eingestellt wird und keine Sicherheitsaktualisierung erhalten wird.

Handlungsempfehlungen für IT- und Sicherheitsteams

  • Aktualisieren Sie Claude Code und Codex sofort: Verlangen Sie, dass alle Entwickler auf Claude Code 2.1.179+ und Codex 0.146.0+ auf Unternehmensebene aktualisieren.
  • Decommissionieren Sie Gemini CLI auf Unternehmensebene: Da Google die Wartung von Gemini CLI ohne Behebung von Plugin4Shell eingestellt hat, sollten Sicherheitsteams den Binärcode aktiv aus Entwicklerumgebungen entfernen.
  • Erzwingen Sie containerisierte Agenten-Workspaces: Isolieren Sie autonome KI-Assistenten in ephemeren Containern (Docker/DevContainers) und verwehren Sie direkten Host-Zugriff auf `~/.ssh`, `~/.aws` und globale Anmeldeinformations-speicher.
  • Überprüfen Sie externe Plugin-Registries: Beschränken Sie die automatische Plugin-Installation aus Drittanbieter-Repositorys über Unternehmens-Proxy-Server und interne Registry-Spiegel.

Beweisstatus

  • Bestätigt: AIR Security veröffentlichte Proof-of-Concept-Tests, die die unsichere Commit-Hash-Verifizierung in den vier Agenten-Implementierungen bestätigten.
  • Gemeldet: Help Net Security und CSO Online überprüften unabhängig Hersteller-Richtlinien und verfolgten Patch-Verfügbarkeit.
  • Unbestätigt: Es gibt derzeit keine verifizierte Erkenntnisse, die auf eine aktive Ausnutzung in der Wildnis vor der öffentlichen Bekanntgabe hinweisen.

Kurz zusammengefasst

  • Plugin4Shell ermöglicht Zero-Click-Code-Ausführung in vier großen KI-Coding-Assistenten.
  • Fehlerhafte Git-Commit-Validierung ermöglicht die Einschleusung von schädlichem Code während der automatischen Plugin-Auflösung.
  • Claude Code und Codex sind gepatcht; die nicht mehr gewartete Gemini CLI sollte sofort dekommissioniert werden.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge