VMTech
Razgovarajmo

Plugin4Shell ugrožava zaključane dodatke za AI agente

Plugin4Shell ugrožava zaključane dodatke za AI agente

Bezbednosna kompanija Air Security otkrila je propust Plugin4Shell u četiri AI agenta za programiranje: Anthropic Claude Code, OpenAI Codex, GitHub Copilot i Google Gemini CLI. Napad omogućava vlasniku repozitorijuma dodatka da podmetne izmenjen kod iako je dodatak zaključan na pregledanu verziju commit hash-om. Anthropic je, prema nalazu Air Security, problem otklonio u Claude Code 2.1.179, a OpenAI u Codex 0.146.0; za Copilot nema zakrpe, dok Google neće popravljati Gemini CLI.

Kako se zaobilazi zaključavanje verzije

Tržišta dodataka koriste commit hash kao oznaku tačno određenog stanja izvornog koda. Istraživači navode da pogođeni agenti zatraže taj snimak, ali ne potvrđuju da preuzeti sadržaj zaista odgovara hashu koji je zaključan.

Na git hostovima koji dopuštaju da naziv grane izgleda kao commit hash, vlasnik repozitorijuma može napraviti takvu granu i preusmeriti je na drugi kod. Git tada zahtev za commit može protumačiti kao naziv grane. Agent instalira izmenjeni dodatak, a korisničkom interfejsu i dalje izgleda da koristi zaključenu verziju.

Posledice zavise od ovlašćenja korisnika koji pokreće agenta. Dodatak može imati pristup fajlovima, sačuvanim kredencijalima i sistemima kojima taj korisnik može da pristupi. Air Security je u maju demonstrirao radni test protiv sva četiri proizvoda i proizvođače obavestio u junu. Do 18. septembra nije dodeljen CVE, proizvođači nisu objavili bezbednosna saopštenja za ovaj propust i nema potvrde o zloupotrebi u stvarnim napadima.

Gde je rizik stvaran

GitHub ne dozvoljava nazive grana ili tagova koji liče na commit hash, pa dodatak preuzet iz GitHub repozitorijuma nije izložen opisanoj varijanti sa granom. Provera kataloga 18. septembra pokazala je da dodaci u Anthropicovom katalogu zajednice, kao i podrazumevani katalozi za Claude Code i Copilot, upućuju na GitHub.

Rizik ostaje na hostovima kao što su Bitbucket i interni git serveri, koje agenti takođe podržavaju. Gemini CLI ima drugačiji put napada: instalater može biti obmanut repozitorijumom čija se glavna grana zove FETCH_HEAD. Zato nije potvrđeno da GitHub sam po sebi uklanja rizik za Gemini CLI.

Ažuriranja i kontrola izvora dodataka

Automatsko ažuriranje može dodatno povećati izloženost jer omogućava zamenu već instaliranog dodatka bez nove korisničke potvrde. Air Security navodi da je ono podrazumevano uključeno u Claude Code i Codex, ali dokumentacija Anthropic-a i GitHub-a kaže da se to podrazumevano odnosi na njihove ugrađene GitHub kataloge, dok je za spoljne izvore isključeno ili opcionalno.

Organizacije treba da ažuriraju Claude Code na 2.1.179 ili noviji i Codex na 0.146.0 ili noviji, dok za Copilot treba ograničiti dodatke sa hostova koji nisu GitHub. U širem kontekstu bezbednosti dodataka, bezbednosti dodataka za AI razvojne alate ukazuje da AI razvojni alati zahtevaju proveru repozitorijuma, privilegija i procesa ažuriranja pre uvođenja u radna okruženja.

Praktičan poslovni zaključak je da zaključavanje verzije nije dovoljna kontrola ako klijent ne potvrđuje stvarno preuzeti commit: potrebno je ograničiti dozvoljene git izvore, upravljati automatskim ažuriranjem i redovno primenjivati dostupne zakrpe.

#cybersecurity#aicoding#supplychain#plugsecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 18.09.2026
Instagram

Plugin4Shell ugrožava zaključane dodatke za AI agente

Otvorite objavu na Instagramu ↗