Pesquisadores da AIR descreveram o Plugin4Shell, uma falha na forma como quatro agentes de programação com IA verificam se um plugin é exatamente a versão que um marketplace aprovou, noticiou o Help Net Security em 18 de setembro. As ferramentas afetadas são o Claude Code, o Codex, o GitHub Copilot e o Gemini CLI. Como duas delas atualizam plugins em segundo plano por padrão, a reportagem diz que um plugin que passou pela revisão pode ser trocado por código hostil sem que o desenvolvedor faça nada.
Contexto
Agentes de programação com IA rodam no próprio computador do desenvolvedor, com acesso ao shell, ao sistema de arquivos e a credenciais armazenadas. Plugins os estendem, e os marketplaces fixam cada plugin em um commit específico para que o código aprovado por um revisor seja o código que roda. A falha diz respeito a essa fixação [1].
O que a reportagem descreve
Segundo a reportagem, os agentes não confirmam que o código que baixam termina no commit fixado. Um atacante pode criar um branch cujo nome coincide com um hash de commit, de modo que o checkout resolve para o código do atacante enquanto a fixação continua aparentemente intacta. A reportagem observa que o GitHub bloqueia esses nomes de branch, enquanto o Bitbucket e servidores próprios os permitem [1].
A reportagem chama a falha de zero-click porque o mesmo checkout é executado de novo durante as atualizações automáticas em segundo plano, que são o padrão no Claude Code e no Codex. Um atacante pode publicar um plugin que depois se torna hostil ou assumir o controle de um repositório de plugin existente. A AIR relatou ter encontrado 925 skills comprometidas que chegaram a 134.000 agentes por meio de tomadas de controle desse tipo [1].
A situação das correções varia conforme o fornecedor. A Anthropic corrigiu o Claude Code na versão 2.1.179 e a OpenAI corrigiu o Codex na versão 0.146.0. A Microsoft não lançou correção para o GitHub Copilot, e o Google descontinuou o Gemini CLI e indica aos usuários outro produto, o Antigravity. A AIR diz ter encontrado a falha em maio e a comunicou aos fornecedores em junho [1].
Implicações para usuários de Mac
A reportagem trata de ferramentas de desenvolvimento em qualquer sistema operacional de desktop e não destaca o macOS. Os desenvolvedores que usam um dos quatro agentes com plugins de marketplaces de terceiros são o grupo exposto. Usuários de Mac que não usam agentes de programação não são afetados por essa falha, como descrita [1].
Recomendações
- Atualize o Claude Code para a versão 2.1.179 ou posterior e o Codex para a versão 0.146.0 ou posterior.
- Desative a atualização automática de plugins em segundo plano onde a ferramenta permitir e atualize os plugins deliberadamente.
- Remova plugins que não estão em uso ativo e prefira plugins hospedados no GitHub, onde a reportagem diz que o truque do nome de branch é bloqueado.
- Onde o GitHub Copilot ou o Gemini CLI estiver em uso, trate plugins de terceiros como exposição sem correção até que o fornecedor diga o contrário.
Relevância para o FireAI
O FireAI é um firewall de rede para macOS. Ele não examina plugins, não inspeciona checkouts do git nem impede que um agente de programação execute um comando. O que ele pode fazer é mostrar e controlar as conexões que se seguem: um processo novo que ainda não tem regra dispara um aviso no modo Alerta, identificado com seu destino, e as regras por app podem restringir para onde uma determinada ferramenta pode se conectar.
Limitações
O relato se apoia em uma única reportagem secundária. Ela não diz se a falha foi explorada fora do contexto de pesquisa e não descreve como a AIR chegou ao número de 925 skills comprometidas. A reportagem não informa em que sistemas operacionais os testes foram feitos.
Experimente o FireAI, da HisnLabs grátis por 17 dias.