Sikkerhet og AI-nyheter

Sikkerhet for KI-kodeagenter · Av FireAI Security & Research Team · Publisert

Plugin4Shell-feilen lot et gjennomgått tillegg bli fiendtlig i Claude Code, Codex og Copilot

Forskere beskriver Plugin4Shell, en omgåelse av tilleggsfestingen i fire KI-kodeagenter som kan kjøre kode på en utviklermaskin etter en oppdatering i bakgrunnen. Status for rettinger.

An AI agent icon and the FireAI research mascot, next to the words “Plugin4Shell: a reviewed plugin turns hostile.”

Forskere ved AIR har beskrevet Plugin4Shell, en feil i hvordan fire KI-kodeagenter kontrollerer at et tillegg er nøyaktig den versjonen en markedsplass har godkjent, meldte Help Net Security 18. september. De berørte verktøyene er Claude Code, Codex, GitHub Copilot og Gemini CLI. Fordi to av dem oppdaterer tillegg i bakgrunnen som standard, sier rapporten at et tillegg som har bestått gjennomgang, kan byttes ut med fiendtlig kode uten at utvikleren gjør noe.

Bakgrunn

KI-kodeagenter kjører på utviklerens egen datamaskin, med tilgang til skallet, filsystemet og lagret legitimasjon. Tillegg utvider dem, og markedsplasser fester hvert tillegg til en bestemt commit slik at koden en gjennomgåer har godkjent, er koden som kjører. Feilen gjelder denne festingen [1].

Hva rapporten beskriver

Ifølge rapporten bekrefter ikke agentene at koden de sjekker ut, ender opp på den festede commiten. En angriper kan opprette en gren med et navn som tilsvarer en commit-hash, slik at utsjekkingen løser seg til angriperens kode mens festingen fortsatt ser intakt ut. Rapporten påpeker at GitHub blokkerer slike grennavn, mens Bitbucket og selvdrevne servere tillater dem [1].

Rapporten kaller feilen nullklikk fordi den samme utsjekkingen kjøres på nytt under automatiske oppdateringer i bakgrunnen, som er standard i Claude Code og Codex. En angriper kan enten publisere et tillegg som senere blir fiendtlig, eller ta over et eksisterende repositorium for tillegg. AIR meldte at de fant 925 kompromitterte skills som nådde 134 000 agenter gjennom slike overtakelser [1].

Status for rettinger varierer mellom leverandørene. Anthropic rettet Claude Code i versjon 2.1.179, og OpenAI rettet Codex i versjon 0.146.0. Microsoft har ikke gitt ut noen rettelse for GitHub Copilot, og Google har lagt ned Gemini CLI og viser brukerne til et annet produkt, Antigravity. AIR sier at de fant feilen i mai og varslet leverandørene i juni [1].

Hva dette betyr for Mac-brukere

Rapporten handler om utviklerverktøy på alle skrivebordsoperativsystemer og peker ikke ut macOS. Utviklere som bruker én av de fire agentene med tillegg fra tredjeparters markedsplasser, er den eksponerte gruppen. Mac-brukere som ikke bruker kodeagenter, er ikke berørt av denne feilen slik den er beskrevet [1].

Anbefalinger

  1. Oppdater Claude Code til versjon 2.1.179 eller nyere og Codex til versjon 0.146.0 eller nyere.
  2. Slå av automatisk oppdatering av tillegg i bakgrunnen der verktøyet tillater det, og oppdater tillegg bevisst.
  3. Fjern tillegg som ikke er i aktiv bruk, og foretrekk tillegg som ligger på GitHub, der rapporten sier at grennavn-trikset er blokkert.
  4. Der GitHub Copilot eller Gemini CLI brukes, behandle tredjepartstillegg som urettet eksponering til leverandøren sier noe annet.

Relevans for FireAI

FireAI er en nettverksbrannmur for macOS. Den vurderer ikke tillegg, inspiserer ikke git-utsjekkinger og hindrer ikke en kodeagent i å kjøre en kommando. Det den kan gjøre, er å vise og styre tilkoblingene som følger: en ny prosess som ennå ikke har noen regel, utløser en forespørsel i modusen Varsling, med målet oppgitt, og regler per app kan begrense hvor et gitt verktøy får koble seg til.

Begrensninger

Beretningen bygger på én sekundær rapport. Den sier ikke om feilen er utnyttet utenfor forskning, og beskriver ikke hvordan AIR kom frem til tallet på 925 kompromitterte skills. Rapporten oppgir ikke hvilke operativsystemer som ble testet.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched