# Felet Plugin4Shell lät en granskad insticksmodul bli fientlig i Claude Code, Codex och Copilot

> Forskare beskriver Plugin4Shell, ett sätt att kringgå låsningen av insticksmoduler i fyra AI-kodagenter som kan köra kod på en utvecklares dator efter en uppdatering i bakgrunden. Status för rättelser.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/sv/news/plugin4shell-ai-coding-agents-plugin-flaw

Forskare vid AIR har beskrivit Plugin4Shell, ett fel i hur fyra AI-kodagenter kontrollerar att en insticksmodul är exakt den version som en marknadsplats godkänt, [rapporterade Help Net Security](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/) den 18 september. De berörda verktygen är Claude Code, Codex, GitHub Copilot och Gemini CLI. Eftersom två av dem som standard uppdaterar insticksmoduler i bakgrunden kan, enligt rapporten, en insticksmodul som klarat granskningen bytas mot fientlig kod utan att utvecklaren gör något.

## Bakgrund

AI-kodagenter körs på en utvecklares egen dator, med åtkomst till skalet, filsystemet och lagrade inloggningsuppgifter. Insticksmoduler utökar dem, och marknadsplatser låser varje insticksmodul till en specifik commit så att koden som en granskare godkänt är koden som körs. Felet gäller den låsningen [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Vad rapporten beskriver

Enligt rapporten bekräftar agenterna inte att koden de checkar ut hamnar vid den låsta committen. En angripare kan skapa en gren vars namn matchar en commit-hash, så att utcheckningen leder till angriparens kod medan låsningen fortfarande ser intakt ut. Rapporten noterar att GitHub blockerar sådana grennamn, medan Bitbucket och egna servrar tillåter dem [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Rapporten kallar felet noll-klick eftersom samma utcheckning körs igen under automatiska uppdateringar i bakgrunden, som är standard i Claude Code och Codex. En angripare kan antingen publicera en insticksmodul som senare blir fientlig eller ta över ett befintligt repositorium för en insticksmodul. AIR rapporterade att man hittat 925 komprometterade skills som nådde 134 000 agenter genom sådana övertaganden [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Status för rättelser skiljer sig mellan tillverkare. Anthropic åtgärdade Claude Code i version 2.1.179 och OpenAI åtgärdade Codex i version 0.146.0. Microsoft har inte släppt någon rättelse för GitHub Copilot, och Google har gjort Gemini CLI föråldrat och hänvisar användare till en annan produkt, Antigravity. AIR säger att man hittade felet i maj och redovisade det för tillverkarna i juni [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> FireAI, brandväggen på enheten för macOS som utvecklas av HisnLabs, frågar innan en okänd process når internet, även en som startats av en kodagent. En provperiod på 17 dagar finns. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Följder för Mac-användare

Rapporten gäller utvecklarverktyg på alla skrivbordsoperativsystem och pekar inte ut macOS. Utvecklare som använder en av de fyra agenterna med insticksmoduler från marknadsplatser hos tredje part är den exponerade gruppen. Mac-användare som inte använder kodagenter påverkas inte av det här felet så som det beskrivs [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Rekommendationer

1. Uppdatera Claude Code till version 2.1.179 eller senare och Codex till version 0.146.0 eller senare.
2. Stäng av automatisk uppdatering av insticksmoduler i bakgrunden där verktyget tillåter det, och uppdatera insticksmoduler medvetet.
3. Ta bort insticksmoduler som inte används aktivt, och föredra sådana som ligger på GitHub, där rapporten säger att trickset med grennamn blockeras.
4. Där GitHub Copilot eller Gemini CLI används, betrakta insticksmoduler från tredje part som orättad exponering tills tillverkaren säger något annat.

## Relevans för FireAI

FireAI är en nätverksbrandvägg för macOS. Den granskar inte insticksmoduler, inspekterar inte git-utcheckningar och hindrar inte en kodagent från att köra ett kommando. Det den kan göra är att visa och styra de anslutningar som följer: en ny process som ännu saknar regel utlöser en fråga i läget Alert, med sin destination angiven, och [regler per app](https://hisnlabs.com/sv/docs/per-app-rules) kan begränsa vart ett visst verktyg får ansluta.

> Kodagenter och deras insticksmoduler gör egna nätverksanslutningar. FireAI visar vilken app som gjorde var och en och låter en regel per app begränsa den. Testa gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begränsningar

Redogörelsen vilar på en enda sekundär rapport. Den säger inte om felet har utnyttjats utanför forskningen, och beskriver inte hur AIR kom fram till siffran 925 komprometterade skills. Rapporten anger inte vilka operativsystem som testades.

Prova [FireAI från HisnLabs](https://hisnlabs.com/sv/download) gratis i 17 dagar.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
