Notícias sobre segurança e IA

Segurança de agentes de programação com IA · Por FireAI Security & Research Team · Publicado

A falha Plugin4Shell permitiu que um plugin revisto se tornasse hostil no Claude Code, no Codex e no Copilot

Investigadores descrevem o Plugin4Shell, um contorno da fixação de plugins em quatro agentes de programação com IA que pode executar código num computador de programador após uma atualização em segundo plano.

An AI agent icon and the FireAI research mascot, next to the words “Plugin4Shell: a reviewed plugin turns hostile.”

Investigadores da AIR descreveram o Plugin4Shell, uma falha na forma como quatro agentes de programação com IA verificam que um plugin é exatamente a versão aprovada por um mercado, noticiou a Help Net Security a 18 de setembro. As ferramentas afetadas são o Claude Code, o Codex, o GitHub Copilot e o Gemini CLI. Como duas delas atualizam os plugins em segundo plano por predefinição, o relato afirma que um plugin que passou na revisão pode ser trocado por código hostil sem que o programador faça nada.

Contexto

Os agentes de programação com IA executam-se no computador do próprio programador, com acesso à shell, ao sistema de ficheiros e às credenciais guardadas. Os plugins estendem-nos, e os mercados fixam cada plugin a um commit específico para que o código aprovado por um revisor seja o código que se executa. A falha diz respeito a essa fixação [1].

O que descreve o relato

Segundo o relato, os agentes não confirmam que o código que obtêm acaba no commit fixado. Um atacante pode criar um ramo cujo nome coincide com o hash de um commit, de modo que a obtenção resolve para o código do atacante enquanto a fixação continua aparentemente intacta. O relato observa que o GitHub bloqueia esses nomes de ramos, enquanto o Bitbucket e os servidores autoalojados os permitem [1].

O relato classifica a falha como sem cliques porque a mesma obtenção é repetida durante as atualizações automáticas em segundo plano, que são a predefinição no Claude Code e no Codex. Um atacante pode publicar um plugin que mais tarde se torna hostil ou tomar o controlo de um repositório de plugin existente. A AIR referiu ter encontrado 925 skills comprometidas que chegaram a 134 000 agentes através dessas tomadas de controlo [1].

O estado das correções difere consoante o fornecedor. A Anthropic corrigiu o Claude Code na versão 2.1.179 e a OpenAI corrigiu o Codex na versão 0.146.0. A Microsoft não lançou uma correção para o GitHub Copilot, e a Google descontinuou o Gemini CLI e remete os utilizadores para outro produto, o Antigravity. A AIR afirma ter encontrado a falha em maio e tê-la divulgado aos fornecedores em junho [1].

Implicações para os utilizadores de Mac

O relato trata de ferramentas de programação em qualquer sistema operativo de secretária e não destaca o macOS. O grupo exposto é o dos programadores que usam um dos quatro agentes com plugins de mercados de terceiros. Os utilizadores de Mac que não usam agentes de programação não são afetados por esta falha tal como descrita [1].

Recomendações

  1. Atualizar o Claude Code para a versão 2.1.179 ou posterior e o Codex para a versão 0.146.0 ou posterior.
  2. Desativar a atualização automática de plugins em segundo plano onde a ferramenta o permita, e atualizar os plugins deliberadamente.
  3. Remover os plugins que não estão em uso ativo e preferir plugins alojados no GitHub, onde o relato indica que o truque dos nomes de ramos está bloqueado.
  4. Onde se use o GitHub Copilot ou o Gemini CLI, tratar os plugins de terceiros como exposição sem correção até o fornecedor indicar o contrário.

Relevância para a FireAI

A FireAI é uma firewall de rede para macOS. Não verifica plugins, não inspeciona obtenções do git nem impede um agente de programação de executar um comando. O que pode fazer é mostrar e controlar as ligações que se seguem: um processo novo que ainda não tem regra desencadeia um pedido no modo Alerta, identificado com o seu destino, e as regras por app podem restringir para onde uma determinada ferramenta se pode ligar.

Limitações

O relato assenta numa única fonte secundária. Não indica se a falha foi explorada fora do contexto de investigação, nem descreve como a AIR chegou ao número de 925 skills comprometidas. O relato não indica que sistemas operativos foram testados.

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched