En alvorlig arkitekturfeil i hvordan moderne autonome AI-assistenter håndterer eksterne plugins og verktøy kan tillate angripere å kjøre vilkårlig skadelig kode på utviklares arbeidsdatorer uten at brukeren må godkjenne kjøringen. Sårbarheten, kalt Plugin4Shell, ble oppdaget av sikkerhetsfirmaet AIR Security og påvirker fire av markedets mest brukte AI-kodeverktøy: Claude Code, OpenAI Codex, GitHub Copilot og Gemini CLI.
Den tekniske kjernen i problemet ligger i hvordan utviklingsagentene kontrollerer og validerer plugins som lastes ned fra offentlige eller delte Git-repositorier. En grunnleggende sikkerhetsantakelse innen programvareutvikling er å låse en ekstern ressurs til en spesifikk, kryptografisk verifisert commit via dens SHA-256-hash. Ved å referere til hashen forventes agenten å kjøre akkurat den kodeversjonen som utvikleren eller organisasjonen manuelt har godkjent.
AIR Security fant imidlertid at de sårbare implementeringene ikke strengt verifiserte denne bindingen mot den underliggende Git-historien. Ved å manipulere Git-referanser (som usynlige ref-opdateringer eller alternative grener i et delt repo) kunne en ekstern angripere få agenten til å laste ned og kjøre skadelig kode som avviker fra den angitte og tillatte hashen.
Angrepet klassifiseres som en nulldags-RCE (Remote Code Execution) med nullstikk-egenskaper. Når en utvikler instruerer agenten om å jobbe i et tilsynelatende harmløst prosjekt, eller når agenten autonomt utforsker prosjektets avhengigheter via protokoller som Model Context Protocol (MCP), utløses plugin-hentingen automatisk i bakgrunnen uten at utvikleren blir presentert for noen dialogboks eller sikkerhetsvarsel.
Konsekvensene i en bedriftsmiljø kan være ødeleggende. Moderne kodegenererende verktøy kjører ofte med omfattende lokale rettigheter: de har direkte tilgang til kildekodekataloger, tilgang til lokale `.env`-filer med API-nøkler, SSH-sertifikater for interne servere og aktive tokens for organisasjonens sentrale versjonskontrollsystem. En kompromittert agent blir dermed en umiddelbar springbrett for lateralt bevegelse innenfor organisasjonen.
Anthropic og OpenAI har reagert raskt og distribuert sikkerhetsoppdateringer: Claude Code ble fikset i versjon 2.1.179 og Codex i versjon 0.146.0. GitHub Copilot manglet imidlertid tilsvarende beskyttelse ved AIR Securitys offentliggjøring, mens Google har meddelt at Gemini CLI er under fasering og ikke vil få noen sikkerhetsoppdateringer for feilen.
Konkrete tiltak for IT- og sikkerhetsansvarlige
- Oppdater Claude Code og Codex umiddelbart: Sørg for at utviklere kjører Claude Code 2.1.179 eller senere og Codex 0.146.0 eller senere.
- Deaktiver Gemini CLI i bedriftsmiljøet: Da Google ikke vil fikse sårbarheten, bør organisasjoner umiddelbart fjerne verktøyet fra interne utviklingsmiljøer.
- Begrens AI-agenters lokale fil- og prosessrettigheter: Kjør AI-assistenter i isolerte container-miljøer (Docker/DevContainers) med begrenset nettverksadgang og uten montering av private SSH-kataloger (`~/.ssh`) eller sky-konfigurasjoner (`~/.aws`).
- Revidér eksterne plugin-kilder: Blokker automatisk henting av plugins fra ukjente offentlige GitHub-repos ved hjelp av interne nettverksfilter.
Kildestatus
- Bekreftet: AIR Security har publisert teknisk dokumentasjon og proof-of-concept-tester som bekrefter feil i commit-valideringen.
- Rapportert: Help Net Security og CSO Online har verifisert sårbarheten hos påvirkede leverandører og dokumentert status for oppdateringer.
- Ubekreftet: Det finnes foreløpig ingen verifiserte rapporter om at Plugin4Shell har blitt utnyttet i målrettede angrep før offentliggjøringen.
Sammenfattet
- Sårbarheten Plugin4Shell tillater nullstikk-kjøring av kode (RCE) via fire ledende AI-kodeverktøy.
- Mangel på korrekt commit-hash-verifisering gjør det mulig for angripere å injisere skadelig kode når plugins lastes ned.
- Claude Code og Codex er oppdatert; Gemini CLI blir ikke fikset og bør fjernes fra bruk.