# Plugin4Shell: Ein geprüftes Plugin konnte in Claude Code, Codex und Copilot feindlich werden

> Forschende beschreiben Plugin4Shell, eine Umgehung der Plugin-Fixierung in vier KI-Coding-Agenten, die nach einem Hintergrund-Update Code auf Entwicklerrechnern ausführen kann. Stand der Patches.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/de/news/plugin4shell-ai-coding-agents-plugin-flaw

Forschende von AIR haben Plugin4Shell beschrieben, eine Lücke in der Art, wie vier KI-Coding-Agenten prüfen, dass ein Plugin genau die Version ist, die ein Marktplatz freigegeben hat, wie [Help Net Security am 18. September berichtete](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/). Betroffen sind Claude Code, Codex, GitHub Copilot und Gemini CLI. Weil zwei davon Plugins standardmäßig im Hintergrund aktualisieren, kann laut Bericht ein Plugin, das die Prüfung bestanden hat, ohne Zutun des Entwicklers gegen feindlichen Code ausgetauscht werden.

## Hintergrund

KI-Coding-Agenten laufen auf dem eigenen Computer eines Entwicklers, mit Zugriff auf die Shell, das Dateisystem und gespeicherte Zugangsdaten. Plugins erweitern sie, und Marktplätze fixieren jedes Plugin auf einen bestimmten Commit, damit der Code, den ein Prüfer freigegeben hat, der Code ist, der läuft. Die Lücke betrifft diese Fixierung [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Was der Bericht beschreibt

Laut Bericht bestätigen die Agenten nicht, dass der Code, den sie auschecken, tatsächlich beim fixierten Commit landet. Ein Angreifer kann einen Branch anlegen, dessen Name einem Commit-Hash entspricht, sodass der Checkout auf den Code des Angreifers zeigt, während die Fixierung intakt wirkt. Der Bericht vermerkt, dass GitHub solche Branch-Namen blockiert, Bitbucket und selbst gehostete Server sie jedoch zulassen [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Der Bericht nennt die Lücke Zero-Click, weil derselbe Checkout bei automatischen Hintergrund-Updates erneut läuft, die in Claude Code und Codex Standard sind. Ein Angreifer kann entweder ein Plugin veröffentlichen, das später feindlich wird, oder ein bestehendes Plugin-Repository übernehmen. AIR berichtete, es habe 925 kompromittierte Skills gefunden, die über solche Übernahmen 134.000 Agenten erreichten [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Der Stand der Patches unterscheidet sich je nach Hersteller. Anthropic behob Claude Code in Version 2.1.179, und OpenAI behob Codex in Version 0.146.0. Microsoft hat keine Korrektur für GitHub Copilot veröffentlicht, und Google hat Gemini CLI als veraltet eingestuft und verweist Nutzer auf ein anderes Produkt, Antigravity. AIR sagt, es habe die Lücke im Mai gefunden und im Juni den Herstellern gemeldet [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> FireAI, die On-Device-Firewall für macOS von HisnLabs, fragt nach, bevor ein unbekannter Prozess ins Internet gelangt, auch wenn ihn ein Coding-Agent gestartet hat. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Folgen für Mac-Nutzer

Der Bericht betrifft Entwicklerwerkzeuge auf jedem Desktop-Betriebssystem und hebt macOS nicht hervor. Gefährdet sind Entwickler, die einen der vier Agenten mit Plugins aus Marktplätzen von Drittanbietern nutzen. Mac-Nutzer, die keine Coding-Agenten verwenden, sind von dieser Lücke wie beschrieben nicht betroffen [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Empfehlungen

1. Claude Code auf Version 2.1.179 oder neuer und Codex auf Version 0.146.0 oder neuer aktualisieren.
2. Das automatische Plugin-Update im Hintergrund abschalten, wo das Werkzeug es erlaubt, und Plugins bewusst aktualisieren.
3. Nicht aktiv genutzte Plugins entfernen und Plugins bevorzugen, die auf GitHub gehostet werden, wo der Bericht den Branch-Namen-Trick als blockiert nennt.
4. Wo GitHub Copilot oder Gemini CLI im Einsatz ist, Plugins von Drittanbietern als ungepatchte Gefährdung behandeln, bis der Hersteller etwas anderes erklärt.

## Bezug zu FireAI

FireAI ist eine Netzwerk-Firewall für macOS. Es prüft keine Plugins, untersucht keine Git-Checkouts und hindert einen Coding-Agenten nicht daran, einen Befehl auszuführen. Es kann die darauf folgenden Verbindungen zeigen und kontrollieren: Ein neuer Prozess ohne Regel löst im Alarm-Modus eine Nachfrage mit Nennung seines Ziels aus, und [Regeln pro App](https://hisnlabs.com/de/docs/per-app-rules) können einschränken, wohin sich ein bestimmtes Werkzeug verbinden darf.

> Coding-Agenten und ihre Plugins bauen eigene Netzwerkverbindungen auf. FireAI zeigt, welche App jede aufgebaut hat, und lässt sie per Regel pro App begrenzen. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Einschränkungen

Die Darstellung beruht auf einem einzigen Sekundärbericht. Er sagt nicht, ob die Lücke außerhalb der Forschung ausgenutzt wurde, und beschreibt nicht, wie AIR auf die Zahl von 925 kompromittierten Skills kam. Der Bericht nennt nicht, welche Betriebssysteme getestet wurden.

[FireAI von HisnLabs](https://hisnlabs.com/de/download) 17 Tage kostenlos testen.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
