zero-day AIR Security

Plugin4Shell öppnar för zero-click-kodkörning i fyra AI-kodningsagenter

Säkerhetsforskare vid AIR Security har avslöjat en kritisk sårbarhet, döpt till Plugin4Shell, som drabbar fyra ledande AI-kodningsagenter: Claude Code, OpenAI Codex, GitHub Copilot och Gemini CLI. Sårbarheten gör det möjligt för angripare att exekvera godtycklig programkod på utvecklares datorer helt utan användarinteraktion genom att manipulera Git-referenser när agenten hämtar eller uppdaterar externa plugins och verktyg.

Plugin4Shell öppnar för zero-click-kodkörning i fyra AI-kodningsagenter

En allvarlig arkitektonisk säkerhetsbrist i hur moderna autonoma AI-assistenter hanterar externa insticksmoduler och verktyg kan göra det möjligt för en angripare att få godtycklig skadlig kod exekverad på en utvecklares arbetsdator helt utan att användaren godkänner körningen. Sårbarheten, som döpts till Plugin4Shell, upptäcktes av cybersäkerhetsföretaget AIR Security och berör implementationer i fyra av marknadens mest uppmärksammade AI-kodningsverktyg: Claude Code, OpenAI Codex, GitHub Copilot och Gemini CLI.

Den tekniska kärnan i problemet ligger i hur utvecklaragenter inspekterar och validerar plugins som hämtas från publika eller delade Git-kodförråd. Ett grundläggande säkerhetsantagande inom mjukvaruhantering är att låsa en extern resurs till en specifik, kryptografiskt verifierad commit via dess SHA-256-hash. Genom att referera till hashen förutsätts agenten endast köra den exakta kodversion som utvecklaren eller organisationen manuellt har granskat och godkänt.

AIR Security fann dock att de sårbara implementationerna inte verifierade denna bindning strikt mot den underliggande Git-historiken. Genom att manipulera Git-referenser (såsom osynliga ref-uppdateringar och alternativa grenar i ett delat repo) kunde en extern angripare få agenten att hämta och exekvera skadlig kod som avvek från den angivna och betrodda hashen.

Attacken klassificeras som en nolldags-RCE med zero-click-egenskaper. När en utvecklare instruerar agenten att arbeta i ett till synes harmlöst projekt, eller när agenten autonomt inventerar projektets verktygsberoenden via protokoll som Model Context Protocol (MCP), utlöses plugin-hämtningen automatiskt i bakgrunden utan att utvecklaren presenteras för någon dialogruta eller säkerhetsvarning.

Konsekvenserna i en företagsmiljö är potentiellt förödande. Moderna kodningsagenter körs ofta med omfattande lokala rättigheter: de har direkt läs- och skrivåtkomst till källkodskataloger, tillgång till lokala `.env`-filer med API-nycklar, SSH-certifikat för interna servrar och aktiva tokens för organisationens centrala versionshantering. En komprometterad agent förvandlas därmed till en omedelbar språngbräda för lateral förflyttning.

Anthropic och OpenAI har agerat snabbt och distribuerat säkerhetsfixar: Claude Code åtgärdades i version 2.1.179 och Codex i version 0.146.0. GitHub Copilot saknade däremot motsvarande skydd vid AIR Securitys offentliggörande, medan Google meddelat att Gemini CLI är under utfasning och inte kommer att tilldelas någon säkerhetsuppdatering för felet.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Uppdatera Claude Code och Codex omedelbart: Säkerställ att utvecklare kör Claude Code 2.1.179 eller senare och Codex 0.146.0 eller senare.
  • Inaktivera Gemini CLI i företagsmiljön: Eftersom Google avvecklar Gemini CLI utan att åtgärda sårbarheten bör organisationer omedelbart avinstallera verktyget från interna utvecklarmiljöer.
  • Begränsa AI-agenters lokala fil- och processbehörigheter: Kör AI-assistenter i isolerade containermiljöer (Docker/DevContainers) med begränsad nätverksåtkomst och utan montering av privata SSH-kataloger (`~/.ssh`) eller molnkonfigurationer (`~/.aws`).
  • Granska externa plugin-källor: Blockera automatisk hämtning av plugins från okända publika GitHub-förråd genom interna nätverksfilter.

Källstatus

  • Bekräftat: AIR Security har publicerat teknisk dokumentation och 'proof-of-concept'-tester som bekräftar felaktig commit-validering.
  • Rapporterat: Help Net Security och CSO Online har verifierat sårbarheten hos berörda leverantörer och dokumenterat patchstatus.
  • Obekräftat: Det finns i nuläget inga verifierade rapporter om att Plugin4Shell har utnyttjats i riktade angrepp i det vilda före offentliggörandet.

Kort sagt

  • Sårbarheten Plugin4Shell möjliggör nollklicks-kodkörning (RCE) via fyra ledande AI-kodningsverktyg.
  • Bristande commit-hash-verifiering gör att angripare kan injicera skadlig kod när plugins hämtas.
  • Claude Code och Codex är patchade; Gemini CLI lämnas utan åtgärd och bör avvecklas.

Källor & Referenser

← Alla Nyheter Verktyg