zero-day AIR Security

Plugin4Shell - Kritinen arkkitehtuurivirhe mahdollistaa neljällä suositulla AI-ohjelmointityökalulla zero-click-etäohjelmakäyttöön

AIR Securityin turvallisuustutkijat ovat paljastaneet vakavan arkkitehtuurivirheen nimeltä **Plugin4Shell**, joka vaikuttaa neljään johtavaan AI-ohjelmointialustaan: **Claude Code**, **OpenAI Codex**, **GitHub Copilot** ja **Gemini CLI**. Virhe mahdollistaa hyökkääjille zero-click-etäohjelmakäyttöön (RCE) kehittäjän työasemalla, kun Git-commit-viittauksia manipuloidaan ja SHA-hash-tarkistusta ohitetaan ulkoisten pluginien resoluutiota varten.

Plugin4Shell - Kritinen arkkitehtuurivirhe mahdollistaa neljällä suositulla AI-ohjelmointityökalulla zero-click-etäohjelmakäyttöön

Plugin4Shell -nimellä tunnettu kriittinen arkkitehtuurivirhe voi sallia hyökkääjille etäohjelmakäyttöön (RCE) modernien autonomisten AI-ohjelmointiavustajien kautta ilman käyttäjän vuorovaikutusta. Virhe, jonka AIR Security -turvallisuusteknologiyhtiö on määritellyt, vaikuttaa neljään johtavaan AI-ohjelmointialustaan: Claude Code, OpenAI Codex, GitHub Copilot ja Gemini CLI.

Virheen syy on koodiautomaattien ulkoisten pluginien ja työkalujen resoluutiomekanismien validoinnissa. Perinteiset turvallisuusperiaatteet edellyttävät, että ulkoiset riippuvuudet sidotaan kryptografisesti varmennetun commit-hashin (SHA-256) avulla, jotta varmistetaan, että automaatit suorittavat vain aiemmin tarkasteltua ja hyväksyttyä koodia.

AIR Securityin tutkimuksen mukaan haavoittuvissa automaateissa ei kuitenkaan toteutettu riittävää varmentusta commit-hashin ja kohde-Git-revision historian välillä. Hyökkääjä voi manipuloida Git-viittauksia, kuten harhaanjohtavia ref-ilmoituksia tai haaroja julkisissa repoissa, pakottaen paikallisen automaatin lataamaan ja suorittamaan koodia, joka poikkeaa määritellystä, luotettavasta hashista.

Hyökkäys toteutuu zero-click-etäohjelmakäyttöön (RCE) -virheenä. Kun kehittäjä pyytää automaattia suorittamaan tehtävän epäluotettavassa repoissa tai kun automaatti itsenäisesti luettelee työtilan laajennuksia (esimerkiksi Model Context Protocol -protokollan kautta), pluginien resoluutio tapahtuu automaattisesti taustalla ilman käyttäjän vahvistusta.

Yritysten ympäristöissä vaurioalue on vakava. Ohjelmointiautomaatit toimivat laajalla paikallisella oikeuksilla: ne lukevat ja kirjoittavat lähdekoodia, käsittelevät `.env`-tiedostoja (sisältäen pilvipalveluiden API-avaimia), sekä käyttävät paikallisia SSH-avaimia ja henkilökohtaisia pääsytokeniä. Kompromitoitu kehittäjän työasema tarjoaa hyökkääjille välittömän sivusuunnan liikkuvuuden (lateral movement) mahdollisuuden yrityksen verkkoon.

Alustojen vastaukset korjauskeinoihin vaihtelevat:

  • Anthropic korjasi virheen Claude Code -versiossa 2.1.179.
  • OpenAI korjasi Codex -versiossa 0.146.0.
  • GitHub Copilot ei ollut korjattu julkaisun aikaan.
  • Google ilmoitti, että Gemini CLI poistetaan käytöstä ja ei saa enää turvallisuuspäivityksiä.

Toimenpiteitä IT- ja turvallisuusteameille

  • Päivitä Claude Code ja Codex välittömästi: Varmista, että kaikki kehittäjät päivitävät Claude Code 2.1.179+ ja Codex 0.146.0+ -versioihin koko organisaatiossa.
  • Poista Gemini CLI yrityksen työasemilta: Koska Google on lopettanut Gemini CLI:n ylläpidon ilman Plugin4Shell-virheen korjausta, turvallisuusteamien tulee poistaa binääri kehittäjäympäristöistä.
  • Isoloi automaattien työtilat kontteihin: Käytä ephemeraalisia kontteja (Docker/DevContainers) ja rajoita automaattien pääsyä `~/.ssh`, `~/.aws` ja globaalien tunnusten varastoihin.
  • Tarkista ulkoiset plugin-registrit: Rajoita automaattisten plugin-asennusten mahdollisuutta kolmansien osapuolten repoista yrityksen proxyjen ja sisäisten registry-peilien kautta.

Todisteiden tila

  • Vahvistettu: AIR Security julkaisi todisteet, jotka vahvistavat epäluotettavan commit-hash-tarkistuksen neljässä automaattiversiossa.
  • Ilmoitettu: Help Net Security ja CSO Online vahvistivat alustojen varoitukset ja seurasi päivitysten saatavuutta.
  • Ei vahvistettu: Ei ole vahvistettu tietoa aktiivisesta hyökkäyksestä ennen julkista paljastusta.

Tiivistelmä

  • Plugin4Shell mahdollistaa zero-click-etäohjelmakäyttöön neljällä suositulla AI-ohjelmointityökalulla.
  • Virheellinen Git-commit-tarkistus mahdollistaa pahanlaatuisen koodin injektoinnin automaattisen plugin-resoluution aikana.
  • Claude Code ja Codex ovat korjattu; Gemini CLIn tulee poistaa välittömästi, koska se ei enää ylläpidetä.

Lähteet ja viitteet

← Kaikki uutiset Työkalut