VMTech
Обсудить проект

Plugin4Shell позволяет подменять закреплённые плагины ИИ-агентов

Plugin4Shell позволяет подменять закреплённые плагины ИИ-агентов

Исследователи Air Security раскрыли уязвимость Plugin4Shell в четырёх ИИ-агентах для разработки: Anthropic Claude Code, OpenAI Codex, GitHub Copilot и Google Gemini CLI. Она позволяет владельцу репозитория плагина подменить устанавливаемый код, даже если маркетплейс закрепил плагин за проверенным коммитом. По данным Air, исправления уже вышли для Claude Code 2.1.179 и Codex 0.146.0; для Copilot патча нет, а Gemini CLI Google исправлять не планирует.

Как обходится закрепление версии

Маркетплейсы фиксируют версию плагина хешем коммита — идентификатором конкретного снимка кода. Однако затронутые агенты получают указанный снимок из Git-репозитория, но не проверяют, что фактически загруженный код соответствует закреплённому коммиту.

На Git-хостинге, который разрешает создать ветку с именем, похожим на хеш коммита, владелец репозитория может направить такое имя на другой код. Агент установит новую версию, продолжая сообщать о закреплённом проверенном состоянии. OpenAI в описании собственного исправления подтвердила, что Git может интерпретировать запрошенный SHA как имя ветки и материализовать иной коммит.

Плагин работает с теми же правами, что и пользователь агента. Поэтому подменённый код потенциально получает доступ к файлам, сохранённым учётным данным и системам, куда пользователь может войти. Подобные риски для инструментов разработки уже проявлялись: Уязвимости Claude Code и Gemini CLI затронули CI-воркфлоу показывает, почему цепочки поставки ИИ-инструментов требуют отдельного контроля.

Где риск подтверждён и что уже исправлено

GitHub запрещает имена веток и тегов, выглядящие как хеши коммитов. Поэтому описанный вариант атаки не применяется к плагинам из GitHub-репозиториев. Air Security указывает на Bitbucket и корпоративные Git-серверы как на площадки, где такой приём возможен.

The Hacker News 18 сентября проверил каталоги, поставляемые с агентами: все плагины в сообществе Anthropic и стандартных каталогах Claude Code и Copilot указывали на GitHub. Фоновое автообновление в Claude Code и Codex включено по умолчанию для встроенных GitHub-маркетплейсов, тогда как для внешних источников оно отключено либо опционально.

У Gemini CLI исследователи описали другой путь: установщик можно обмануть репозиторием, где основная ветка называется FETCH_HEAD. Запрет GitHub на имена, похожие на хеши, не даёт однозначного ответа для такого имени. Air сообщила, что уязвимость нельзя использовать против нового агента Google Antigravity, на который компания направляет пользователей Gemini CLI.

Что проверить командам разработки

Air Security заявила, что создала рабочую демонстрацию для всех четырёх агентов в мае и уведомила поставщиков в июне. На 18 сентября идентификатор CVE не назначен, публичных бюллетеней от производителей не было, а признаков реальной эксплуатации не обнаружено. Источник также не уточняет, удаляют ли обновления уже подменённые плагины или только предотвращают будущие подмены.

Компаниям стоит обновить Claude Code до версии 2.1.179 или новее и Codex до 0.146.0 или новее, а также инвентаризировать плагины из Bitbucket и внутренних Git-серверов. Для Copilot доступного исправления нет, поэтому особенно важны ограничения на внешние источники. Пользователям Gemini CLI следует оценить переход на Antigravity: контроль происхождения плагинов остаётся практической мерой, пока защита не реализована в самом агенте.

#cybersecurity#aicoding#supplychain#plugsecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 4 18.09.2026
Instagram

Plugin4Shell позволяет подменять закреплённые плагины ИИ-агентов

Открыть публикацию в Instagram ↗