# Уязвимость Plugin4Shell позволяла проверенному плагину стать враждебным в Claude Code, Codex и Copilot

> Исследователи описали Plugin4Shell — обход закрепления плагинов в четырёх ИИ-агентах для программирования, позволяющий выполнить код на машине разработчика после фонового обновления. Статус исправлений.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ru/news/plugin4shell-ai-coding-agents-plugin-flaw

Исследователи AIR описали Plugin4Shell — уязвимость в способе, которым четыре ИИ-агента для программирования проверяют, что плагин является именно той версией, которую одобрил маркетплейс, [сообщил Help Net Security](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/) 18 сентября. Затронуты Claude Code, Codex, GitHub Copilot и Gemini CLI. Поскольку два из них по умолчанию обновляют плагины в фоне, в сообщении говорится, что плагин, прошедший проверку, может быть подменён враждебным кодом без каких-либо действий разработчика.

## Предыстория

ИИ-агенты для программирования работают на собственном компьютере разработчика, с доступом к командной оболочке, файловой системе и сохранённым учётным данным. Плагины расширяют их возможности, а маркетплейсы закрепляют каждый плагин за конкретным коммитом, чтобы выполнялся тот код, который одобрил проверяющий. Уязвимость касается именно этого закрепления [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Что описывает сообщение

Согласно сообщению, агенты не проверяют, что извлечённый ими код соответствует закреплённому коммиту. Злоумышленник может создать ветку, имя которой совпадает с хешем коммита, и тогда извлечение разрешается в код злоумышленника, а закрепление по-прежнему выглядит нетронутым. В сообщении отмечено, что GitHub блокирует такие имена веток, а Bitbucket и серверы собственного размещения их допускают [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

В сообщении уязвимость названа не требующей действий пользователя (zero-click), потому что то же извлечение повторяется при фоновых автообновлениях, включённых по умолчанию в Claude Code и Codex. Злоумышленник может либо опубликовать плагин, который позднее станет враждебным, либо захватить репозиторий существующего плагина. AIR сообщила, что обнаружила 925 скомпрометированных навыков, дошедших до 134 000 агентов в результате таких захватов [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Статус исправлений у поставщиков различается. Anthropic исправила Claude Code в версии 2.1.179, а OpenAI исправила Codex в версии 0.146.0. Microsoft не выпустила исправление для GitHub Copilot, а Google объявила Gemini CLI устаревшим и направляет пользователей к другому продукту, Antigravity. AIR сообщает, что обнаружила уязвимость в мае и раскрыла её поставщикам в июне [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> FireAI, сетевой межсетевой экран для macOS от HisnLabs, спрашивает, прежде чем незнакомый процесс выйдет в интернет, в том числе процесс, запущенный агентом для программирования. Доступен пробный период 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

Сообщение посвящено инструментам разработчика на любой настольной операционной системе и не выделяет macOS. В группе риска находятся разработчики, использующие один из четырёх агентов с плагинами из сторонних маркетплейсов. Пользователи Mac, не работающие с агентами для программирования, этой уязвимостью в описанном виде не затронуты [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Рекомендации

1. Обновите Claude Code до версии 2.1.179 или новее, а Codex — до версии 0.146.0 или новее.
2. Отключите фоновое автообновление плагинов там, где инструмент это позволяет, и обновляйте плагины осознанно.
3. Удалите плагины, которыми вы не пользуетесь, и отдавайте предпочтение плагинам, размещённым на GitHub, где, по сообщению, приём с именем ветки блокируется.
4. Если используются GitHub Copilot или Gemini CLI, считайте сторонние плагины неисправленной уязвимостью, пока поставщик не заявит обратное.

## Какое отношение это имеет к FireAI

FireAI — сетевой межсетевой экран для macOS. Он не проверяет плагины, не анализирует извлечения git и не мешает агенту для программирования выполнять команду. Он может показать и контролировать последующие соединения: новый процесс, для которого ещё нет правила, вызывает запрос в режиме «Оповещение» с указанием адреса назначения, а [правила для приложений](https://hisnlabs.com/ru/docs/per-app-rules) могут ограничить, куда данному инструменту разрешено подключаться.

> Агенты для программирования и их плагины устанавливают собственные сетевые соединения. FireAI показывает, какое приложение установило каждое из них, и позволяет ограничить его правилом для приложения. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Описание опирается на одно вторичное сообщение. В нём не сказано, эксплуатировалась ли уязвимость за пределами исследований, и не описано, как AIR получила цифру в 925 скомпрометированных навыков. Не указано, на каких операционных системах проводилось тестирование.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
