# El fallo Plugin4Shell permitía que un complemento revisado se volviera hostil dentro de Claude Code, Codex y Copilot

> Investigadores describen Plugin4Shell, una elusión del anclaje de complementos en cuatro agentes de programación con IA que puede ejecutar código en el equipo de un desarrollador tras una actualización en segundo plano.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es/news/plugin4shell-ai-coding-agents-plugin-flaw

Investigadores de AIR han descrito Plugin4Shell, un fallo en la forma en que cuatro agentes de programación con IA comprueban que un complemento es exactamente la versión que aprobó un marketplace, [informó Help Net Security](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/) el 18 de septiembre. Las herramientas afectadas son Claude Code, Codex, GitHub Copilot y Gemini CLI. Como dos de ellas actualizan los complementos en segundo plano de forma predeterminada, según el informe un complemento que superó la revisión puede sustituirse por código hostil sin que el desarrollador haga nada.

## Contexto

Los agentes de programación con IA se ejecutan en el propio ordenador del desarrollador, con acceso al shell, al sistema de archivos y a las credenciales almacenadas. Los complementos los amplían, y los marketplaces anclan cada complemento a un commit concreto para que el código que aprobó un revisor sea el que se ejecuta. El fallo afecta a ese anclaje [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Qué describe el informe

Según el informe, los agentes no confirman que el código que obtienen acabe en el commit anclado. Un atacante puede crear una rama cuyo nombre coincide con el hash de un commit, de modo que la obtención resuelve hacia el código del atacante mientras el anclaje sigue pareciendo intacto. El informe señala que GitHub bloquea esos nombres de rama, mientras que Bitbucket y los servidores autoalojados los permiten [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

El informe califica el fallo de zero-click porque la misma obtención se repite durante las actualizaciones automáticas en segundo plano, que son el comportamiento predeterminado en Claude Code y Codex. Un atacante puede publicar un complemento que más tarde se vuelve hostil o hacerse con el repositorio de un complemento existente. AIR afirma haber encontrado 925 skills comprometidas que llegaron a 134.000 agentes mediante este tipo de apropiaciones [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

El estado de los parches difiere según el fabricante. Anthropic corrigió Claude Code en la versión 2.1.179 y OpenAI corrigió Codex en la versión 0.146.0. Microsoft no ha publicado una corrección para GitHub Copilot, y Google ha dejado obsoleto Gemini CLI y remite a los usuarios a otro producto, Antigravity. AIR indica que encontró el fallo en mayo y lo comunicó a los fabricantes en junio [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> FireAI, el firewall local para macOS desarrollado por HisnLabs, pregunta antes de que un proceso desconocido llegue a internet, incluido uno iniciado por un agente de programación. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para los usuarios de Mac

El informe trata de las herramientas de desarrollo en cualquier sistema operativo de escritorio y no señala a macOS en particular. El grupo expuesto son los desarrolladores que usan uno de los cuatro agentes con complementos de marketplaces de terceros. Los usuarios de Mac que no utilizan agentes de programación no se ven afectados por este fallo tal como se describe [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Recomendaciones

1. Actualice Claude Code a la versión 2.1.179 o posterior y Codex a la versión 0.146.0 o posterior.
2. Desactive la actualización automática de complementos en segundo plano donde la herramienta lo permita y actualice los complementos de forma deliberada.
3. Elimine los complementos que no estén en uso activo y prefiera los alojados en GitHub, donde según el informe se bloquea el truco del nombre de rama.
4. Si usa GitHub Copilot o Gemini CLI, considere los complementos de terceros como una exposición sin parchear hasta que el fabricante indique lo contrario.

## Relevancia para FireAI

FireAI es un firewall de red para macOS. No examina complementos, no inspecciona obtenciones de git ni impide que un agente de programación ejecute un comando. Lo que sí puede hacer es mostrar y controlar las conexiones que siguen: un proceso nuevo que aún no tiene regla genera un aviso en el modo Alerta, con su destino, y las [reglas por app](https://hisnlabs.com/es/docs/per-app-rules) pueden restringir adónde puede conectarse una herramienta determinada.

> Los agentes de programación y sus complementos hacen conexiones de red propias. FireAI muestra qué app hizo cada una y permite limitarla con una regla por app. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

El relato se apoya en un único informe secundario. No indica si el fallo se ha explotado fuera del ámbito de la investigación ni describe cómo llegó AIR a la cifra de 925 skills comprometidas. El informe no precisa qué sistemas operativos se probaron.

Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/es/download) gratis durante 17 días.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
