Notícias sobre segurança e IA

Segurança de agentes de programação com IA · Por FireAI Security & Research Team · Publicado

A falha Plugin4Shell permitia que um plugin revisado se tornasse hostil dentro do Claude Code, do Codex e do Copilot

Pesquisadores descrevem o Plugin4Shell, um desvio da fixação de plugins em quatro agentes de programação com IA que pode executar código na máquina do desenvolvedor após uma atualização em segundo plano. Situação das correções.

An AI agent icon and the FireAI research mascot, next to the words “Plugin4Shell: a reviewed plugin turns hostile.”

Pesquisadores da AIR descreveram o Plugin4Shell, uma falha na forma como quatro agentes de programação com IA verificam se um plugin é exatamente a versão que um marketplace aprovou, noticiou o Help Net Security em 18 de setembro. As ferramentas afetadas são o Claude Code, o Codex, o GitHub Copilot e o Gemini CLI. Como duas delas atualizam plugins em segundo plano por padrão, a reportagem diz que um plugin que passou pela revisão pode ser trocado por código hostil sem que o desenvolvedor faça nada.

Contexto

Agentes de programação com IA rodam no próprio computador do desenvolvedor, com acesso ao shell, ao sistema de arquivos e a credenciais armazenadas. Plugins os estendem, e os marketplaces fixam cada plugin em um commit específico para que o código aprovado por um revisor seja o código que roda. A falha diz respeito a essa fixação [1].

O que a reportagem descreve

Segundo a reportagem, os agentes não confirmam que o código que baixam termina no commit fixado. Um atacante pode criar um branch cujo nome coincide com um hash de commit, de modo que o checkout resolve para o código do atacante enquanto a fixação continua aparentemente intacta. A reportagem observa que o GitHub bloqueia esses nomes de branch, enquanto o Bitbucket e servidores próprios os permitem [1].

A reportagem chama a falha de zero-click porque o mesmo checkout é executado de novo durante as atualizações automáticas em segundo plano, que são o padrão no Claude Code e no Codex. Um atacante pode publicar um plugin que depois se torna hostil ou assumir o controle de um repositório de plugin existente. A AIR relatou ter encontrado 925 skills comprometidas que chegaram a 134.000 agentes por meio de tomadas de controle desse tipo [1].

A situação das correções varia conforme o fornecedor. A Anthropic corrigiu o Claude Code na versão 2.1.179 e a OpenAI corrigiu o Codex na versão 0.146.0. A Microsoft não lançou correção para o GitHub Copilot, e o Google descontinuou o Gemini CLI e indica aos usuários outro produto, o Antigravity. A AIR diz ter encontrado a falha em maio e a comunicou aos fornecedores em junho [1].

Implicações para usuários de Mac

A reportagem trata de ferramentas de desenvolvimento em qualquer sistema operacional de desktop e não destaca o macOS. Os desenvolvedores que usam um dos quatro agentes com plugins de marketplaces de terceiros são o grupo exposto. Usuários de Mac que não usam agentes de programação não são afetados por essa falha, como descrita [1].

Recomendações

  1. Atualize o Claude Code para a versão 2.1.179 ou posterior e o Codex para a versão 0.146.0 ou posterior.
  2. Desative a atualização automática de plugins em segundo plano onde a ferramenta permitir e atualize os plugins deliberadamente.
  3. Remova plugins que não estão em uso ativo e prefira plugins hospedados no GitHub, onde a reportagem diz que o truque do nome de branch é bloqueado.
  4. Onde o GitHub Copilot ou o Gemini CLI estiver em uso, trate plugins de terceiros como exposição sem correção até que o fornecedor diga o contrário.

Relevância para o FireAI

O FireAI é um firewall de rede para macOS. Ele não examina plugins, não inspeciona checkouts do git nem impede que um agente de programação execute um comando. O que ele pode fazer é mostrar e controlar as conexões que se seguem: um processo novo que ainda não tem regra dispara um aviso no modo Alerta, identificado com seu destino, e as regras por app podem restringir para onde uma determinada ferramenta pode se conectar.

Limitações

O relato se apoia em uma única reportagem secundária. Ela não diz se a falha foi explorada fora do contexto de pesquisa e não descreve como a AIR chegou ao número de 925 skills comprometidas. A reportagem não informa em que sistemas operacionais os testes foram feitos.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched