Plugin4Shell -nimellä tunnettu kriittinen arkkitehtuurivirhe voi sallia hyökkääjille etäohjelmakäyttöön (RCE) modernien autonomisten AI-ohjelmointiavustajien kautta ilman käyttäjän vuorovaikutusta. Virhe, jonka AIR Security -turvallisuusteknologiyhtiö on määritellyt, vaikuttaa neljään johtavaan AI-ohjelmointialustaan: Claude Code, OpenAI Codex, GitHub Copilot ja Gemini CLI.
Virheen syy on koodiautomaattien ulkoisten pluginien ja työkalujen resoluutiomekanismien validoinnissa. Perinteiset turvallisuusperiaatteet edellyttävät, että ulkoiset riippuvuudet sidotaan kryptografisesti varmennetun commit-hashin (SHA-256) avulla, jotta varmistetaan, että automaatit suorittavat vain aiemmin tarkasteltua ja hyväksyttyä koodia.
AIR Securityin tutkimuksen mukaan haavoittuvissa automaateissa ei kuitenkaan toteutettu riittävää varmentusta commit-hashin ja kohde-Git-revision historian välillä. Hyökkääjä voi manipuloida Git-viittauksia, kuten harhaanjohtavia ref-ilmoituksia tai haaroja julkisissa repoissa, pakottaen paikallisen automaatin lataamaan ja suorittamaan koodia, joka poikkeaa määritellystä, luotettavasta hashista.
Hyökkäys toteutuu zero-click-etäohjelmakäyttöön (RCE) -virheenä. Kun kehittäjä pyytää automaattia suorittamaan tehtävän epäluotettavassa repoissa tai kun automaatti itsenäisesti luettelee työtilan laajennuksia (esimerkiksi Model Context Protocol -protokollan kautta), pluginien resoluutio tapahtuu automaattisesti taustalla ilman käyttäjän vahvistusta.
Yritysten ympäristöissä vaurioalue on vakava. Ohjelmointiautomaatit toimivat laajalla paikallisella oikeuksilla: ne lukevat ja kirjoittavat lähdekoodia, käsittelevät `.env`-tiedostoja (sisältäen pilvipalveluiden API-avaimia), sekä käyttävät paikallisia SSH-avaimia ja henkilökohtaisia pääsytokeniä. Kompromitoitu kehittäjän työasema tarjoaa hyökkääjille välittömän sivusuunnan liikkuvuuden (lateral movement) mahdollisuuden yrityksen verkkoon.
Alustojen vastaukset korjauskeinoihin vaihtelevat:
- Anthropic korjasi virheen Claude Code -versiossa 2.1.179.
- OpenAI korjasi Codex -versiossa 0.146.0.
- GitHub Copilot ei ollut korjattu julkaisun aikaan.
- Google ilmoitti, että Gemini CLI poistetaan käytöstä ja ei saa enää turvallisuuspäivityksiä.
Toimenpiteitä IT- ja turvallisuusteameille
- Päivitä Claude Code ja Codex välittömästi: Varmista, että kaikki kehittäjät päivitävät Claude Code 2.1.179+ ja Codex 0.146.0+ -versioihin koko organisaatiossa.
- Poista Gemini CLI yrityksen työasemilta: Koska Google on lopettanut Gemini CLI:n ylläpidon ilman Plugin4Shell-virheen korjausta, turvallisuusteamien tulee poistaa binääri kehittäjäympäristöistä.
- Isoloi automaattien työtilat kontteihin: Käytä ephemeraalisia kontteja (Docker/DevContainers) ja rajoita automaattien pääsyä `~/.ssh`, `~/.aws` ja globaalien tunnusten varastoihin.
- Tarkista ulkoiset plugin-registrit: Rajoita automaattisten plugin-asennusten mahdollisuutta kolmansien osapuolten repoista yrityksen proxyjen ja sisäisten registry-peilien kautta.
Todisteiden tila
- Vahvistettu: AIR Security julkaisi todisteet, jotka vahvistavat epäluotettavan commit-hash-tarkistuksen neljässä automaattiversiossa.
- Ilmoitettu: Help Net Security ja CSO Online vahvistivat alustojen varoitukset ja seurasi päivitysten saatavuutta.
- Ei vahvistettu: Ei ole vahvistettu tietoa aktiivisesta hyökkäyksestä ennen julkista paljastusta.
Tiivistelmä
- Plugin4Shell mahdollistaa zero-click-etäohjelmakäyttöön neljällä suositulla AI-ohjelmointityökalulla.
- Virheellinen Git-commit-tarkistus mahdollistaa pahanlaatuisen koodin injektoinnin automaattisen plugin-resoluution aikana.
- Claude Code ja Codex ovat korjattu; Gemini CLIn tulee poistaa välittömästi, koska se ei enää ylläpidetä.