Säkerhet & AI-nyheter

Säkerhet för AI-kodagenter · Av FireAI Security & Research Team · Publicerad

Felet Plugin4Shell lät en granskad insticksmodul bli fientlig i Claude Code, Codex och Copilot

Forskare beskriver Plugin4Shell, ett sätt att kringgå låsningen av insticksmoduler i fyra AI-kodagenter som kan köra kod på en utvecklares dator efter en uppdatering i bakgrunden. Status för rättelser.

An AI agent icon and the FireAI research mascot, next to the words “Plugin4Shell: a reviewed plugin turns hostile.”

Forskare vid AIR har beskrivit Plugin4Shell, ett fel i hur fyra AI-kodagenter kontrollerar att en insticksmodul är exakt den version som en marknadsplats godkänt, rapporterade Help Net Security den 18 september. De berörda verktygen är Claude Code, Codex, GitHub Copilot och Gemini CLI. Eftersom två av dem som standard uppdaterar insticksmoduler i bakgrunden kan, enligt rapporten, en insticksmodul som klarat granskningen bytas mot fientlig kod utan att utvecklaren gör något.

Bakgrund

AI-kodagenter körs på en utvecklares egen dator, med åtkomst till skalet, filsystemet och lagrade inloggningsuppgifter. Insticksmoduler utökar dem, och marknadsplatser låser varje insticksmodul till en specifik commit så att koden som en granskare godkänt är koden som körs. Felet gäller den låsningen [1].

Vad rapporten beskriver

Enligt rapporten bekräftar agenterna inte att koden de checkar ut hamnar vid den låsta committen. En angripare kan skapa en gren vars namn matchar en commit-hash, så att utcheckningen leder till angriparens kod medan låsningen fortfarande ser intakt ut. Rapporten noterar att GitHub blockerar sådana grennamn, medan Bitbucket och egna servrar tillåter dem [1].

Rapporten kallar felet noll-klick eftersom samma utcheckning körs igen under automatiska uppdateringar i bakgrunden, som är standard i Claude Code och Codex. En angripare kan antingen publicera en insticksmodul som senare blir fientlig eller ta över ett befintligt repositorium för en insticksmodul. AIR rapporterade att man hittat 925 komprometterade skills som nådde 134 000 agenter genom sådana övertaganden [1].

Status för rättelser skiljer sig mellan tillverkare. Anthropic åtgärdade Claude Code i version 2.1.179 och OpenAI åtgärdade Codex i version 0.146.0. Microsoft har inte släppt någon rättelse för GitHub Copilot, och Google har gjort Gemini CLI föråldrat och hänvisar användare till en annan produkt, Antigravity. AIR säger att man hittade felet i maj och redovisade det för tillverkarna i juni [1].

Följder för Mac-användare

Rapporten gäller utvecklarverktyg på alla skrivbordsoperativsystem och pekar inte ut macOS. Utvecklare som använder en av de fyra agenterna med insticksmoduler från marknadsplatser hos tredje part är den exponerade gruppen. Mac-användare som inte använder kodagenter påverkas inte av det här felet så som det beskrivs [1].

Rekommendationer

  1. Uppdatera Claude Code till version 2.1.179 eller senare och Codex till version 0.146.0 eller senare.
  2. Stäng av automatisk uppdatering av insticksmoduler i bakgrunden där verktyget tillåter det, och uppdatera insticksmoduler medvetet.
  3. Ta bort insticksmoduler som inte används aktivt, och föredra sådana som ligger på GitHub, där rapporten säger att trickset med grennamn blockeras.
  4. Där GitHub Copilot eller Gemini CLI används, betrakta insticksmoduler från tredje part som orättad exponering tills tillverkaren säger något annat.

Relevans för FireAI

FireAI är en nätverksbrandvägg för macOS. Den granskar inte insticksmoduler, inspekterar inte git-utcheckningar och hindrar inte en kodagent från att köra ett kommando. Det den kan göra är att visa och styra de anslutningar som följer: en ny process som ännu saknar regel utlöser en fråga i läget Alert, med sin destination angiven, och regler per app kan begränsa vart ett visst verktyg får ansluta.

Begränsningar

Redogörelsen vilar på en enda sekundär rapport. Den säger inte om felet har utnyttjats utanför forskningen, och beskriver inte hur AIR kom fram till siffran 925 komprometterade skills. Rapporten anger inte vilka operativsystem som testades.

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched