# La faille Plugin4Shell permettait à un plugin examiné de devenir hostile dans Claude Code, Codex et Copilot

> Des chercheurs décrivent Plugin4Shell, un contournement de l'épinglage des plugins dans quatre agents de programmation IA, qui peut exécuter du code sur la machine d'un développeur après une mise à jour en arrière-plan.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/fr/news/plugin4shell-ai-coding-agents-plugin-flaw

Des chercheurs d'AIR ont décrit Plugin4Shell, une faille dans la manière dont quatre agents de programmation IA vérifient qu'un plugin correspond exactement à la version approuvée par une place de marché, [a rapporté Help Net Security](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/) le 18 septembre. Les outils concernés sont Claude Code, Codex, GitHub Copilot et Gemini CLI. Comme deux d'entre eux mettent à jour les plugins en arrière-plan par défaut, le rapport indique qu'un plugin ayant passé la revue peut être remplacé par du code hostile sans que le développeur ne fasse quoi que ce soit.

## Contexte

Les agents de programmation IA s'exécutent sur l'ordinateur même du développeur, avec accès au shell, au système de fichiers et aux identifiants enregistrés. Des plugins les étendent, et les places de marché épinglent chaque plugin à un commit précis afin que le code approuvé par un relecteur soit celui qui s'exécute. La faille concerne cet épinglage [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Ce que décrit le rapport

Selon le rapport, les agents ne vérifient pas que le code qu'ils extraient correspond bien au commit épinglé. Un attaquant peut créer une branche dont le nom correspond à un hachage de commit, de sorte que l'extraction aboutit au code de l'attaquant alors que l'épinglage paraît intact. Le rapport note que GitHub bloque de tels noms de branche, alors que Bitbucket et les serveurs auto-hébergés les autorisent [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Le rapport qualifie la faille de zéro clic parce que la même extraction se rejoue lors des mises à jour automatiques en arrière-plan, qui sont activées par défaut dans Claude Code et Codex. Un attaquant peut soit publier un plugin qui devient hostile par la suite, soit prendre le contrôle d'un dépôt de plugin existant. AIR indique avoir trouvé 925 skills compromis qui ont atteint 134 000 agents à la suite de telles prises de contrôle [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

L'état des correctifs diffère selon l'éditeur. Anthropic a corrigé Claude Code dans la version 2.1.179 et OpenAI a corrigé Codex dans la version 0.146.0. Microsoft n'a pas publié de correctif pour GitHub Copilot, et Google a déprécié Gemini CLI et renvoie les utilisateurs vers un autre produit, Antigravity. AIR indique avoir trouvé la faille en mai et l'avoir communiquée aux éditeurs en juin [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> FireAI, le pare-feu embarqué pour macOS développé par HisnLabs, demande l'autorisation avant qu'un processus inconnu n'atteigne Internet, y compris un processus lancé par un agent de programmation. Un essai de 17 jours est proposé. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Conséquences pour les utilisateurs de Mac

Le rapport porte sur les outils de développement sur tout système d'exploitation de bureau et ne cible pas macOS en particulier. Les développeurs qui utilisent l'un des quatre agents avec des plugins issus de places de marché tierces forment le groupe exposé. Selon la description, les utilisateurs de Mac qui n'utilisent pas d'agents de programmation ne sont pas touchés par cette faille [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Recommandations

1. Mettez à jour Claude Code vers la version 2.1.179 ou ultérieure et Codex vers la version 0.146.0 ou ultérieure.
2. Désactivez la mise à jour automatique des plugins en arrière-plan lorsque l'outil le permet, et mettez-les à jour délibérément.
3. Supprimez les plugins qui ne sont pas utilisés activement, et préférez ceux hébergés sur GitHub, où le rapport indique que l'astuce du nom de branche est bloquée.
4. Lorsque GitHub Copilot ou Gemini CLI est utilisé, considérez les plugins tiers comme une exposition non corrigée tant que l'éditeur n'indique pas le contraire.

## Pertinence pour FireAI

FireAI est un pare-feu réseau pour macOS. Il ne vérifie pas les plugins, n'inspecte pas les extractions git et n'empêche pas un agent de programmation d'exécuter une commande. Ce qu'il peut faire, c'est afficher et contrôler les connexions qui suivent : un nouveau processus sans règle déclenche une demande en mode Alerte, avec sa destination, et les [règles par app](https://hisnlabs.com/fr/docs/per-app-rules) peuvent restreindre les destinations auxquelles un outil donné peut se connecter.

> Les agents de programmation et leurs plugins établissent leurs propres connexions réseau. FireAI montre quelle app a établi chacune et permet à une règle par app de la limiter. Essayez-le gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limites

Ce compte rendu repose sur un seul article secondaire. Il ne précise pas si la faille a été exploitée en dehors de la recherche, et ne décrit pas comment AIR est parvenu au chiffre de 925 skills compromis. L'article ne précise pas quels systèmes d'exploitation ont été testés.

Essayez [FireAI, par HisnLabs](https://hisnlabs.com/fr/download) gratuitement pendant 17 jours.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
