# Plugin4Shell açığı, incelenmiş bir eklentinin Claude Code, Codex ve Copilot içinde düşmanca hâle gelmesine izin verdi

> Araştırmacılar, dört yapay zekâ kodlama ajanında arka plan güncellemesinin ardından bir geliştirici makinesinde kod çalıştırabilen bir eklenti sabitleme atlatması olan Plugin4Shell'i anlatıyor. Yama durumu.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/tr/news/plugin4shell-ai-coding-agents-plugin-flaw

[Help Net Security'nin 18 Eylül'de bildirdiğine](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/) göre AIR araştırmacıları, dört yapay zekâ kodlama ajanının bir eklentinin bir pazar yerinin onayladığı tam sürüm olduğunu denetleme biçimindeki bir açığı, Plugin4Shell'i, anlattı. Etkilenen araçlar Claude Code, Codex, GitHub Copilot ve Gemini CLI. Bunlardan ikisi eklentileri varsayılan olarak arka planda güncellediği için rapor, incelemeden geçmiş bir eklentinin geliştirici hiçbir şey yapmadan düşmanca kodla değiştirilebileceğini söylüyor.

## Arka plan

Yapay zekâ kodlama ajanları, bir geliştiricinin kendi bilgisayarında, kabuğa, dosya sistemine ve saklanan kimlik bilgilerine erişimle çalışır. Eklentiler onları genişletir ve pazar yerleri, bir inceleyicinin onayladığı kodun çalışan kod olması için her eklentiyi belirli bir işlemeye (commit) sabitler. Açık bu sabitlemeyle ilgilidir [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Raporun anlattıkları

Rapora göre ajanlar, aldıkları kodun sabitlenmiş işlemede olduğunu doğrulamıyor. Bir saldırgan, adı bir işleme özetiyle eşleşen bir dal oluşturabilir; böylece sabitleme bozulmamış görünürken kod alma işlemi saldırganın koduna çözümlenir. Rapor, GitHub'ın bu tür dal adlarını engellediğini, Bitbucket'ın ve kendi sunucularda barındırılan sunucuların ise izin verdiğini not ediyor [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Rapor açığa sıfır tıklamalı diyor; çünkü aynı kod alma işlemi, Claude Code ve Codex'te varsayılan olan arka plan otomatik güncellemeleri sırasında yeniden çalışıyor. Bir saldırgan ya sonradan düşmanca hâle gelen bir eklenti yayımlayabilir ya da mevcut bir eklenti deposunu ele geçirebilir. AIR, bu tür ele geçirmelerle 134.000 ajana ulaşan 925 ele geçirilmiş beceri bulduğunu bildirdi [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Yama durumu satıcıya göre değişiyor. Anthropic, Claude Code'u 2.1.179 sürümünde, OpenAI ise Codex'i 0.146.0 sürümünde düzeltti. Microsoft, GitHub Copilot için henüz bir düzeltme yayımlamadı ve Google, Gemini CLI'ı kullanımdan kaldırdı ve kullanıcıları farklı bir ürün olan Antigravity'ye yönlendiriyor. AIR, açığı Mayıs'ta bulduğunu ve Haziran'da satıcılara ifşa ettiğini söylüyor [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> HisnLabs'in geliştirdiği, macOS için cihaz üzerinde çalışan güvenlik duvarı FireAI, bir kodlama ajanının başlattığı süreç dahil tanıdık olmayan bir süreç internete ulaşmadan önce sorar. 17 günlük deneme sürümü sunulmaktadır. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Mac kullanıcıları için sonuçlar

Rapor, herhangi bir masaüstü işletim sistemindeki geliştirici araçlarıyla ilgilidir ve macOS'i ayrıca öne çıkarmaz. Açığa maruz kalan grup, üçüncü taraf pazar yerlerinden eklentilerle dört ajandan birini kullanan geliştiricilerdir. Kodlama ajanı kullanmayan Mac kullanıcıları, anlatıldığı biçimiyle bu açıktan etkilenmez [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Öneriler

1. Claude Code'u 2.1.179 veya üstüne, Codex'i 0.146.0 veya üstüne güncelleyin.
2. Araç izin veriyorsa arka plan eklenti otomatik güncellemesini kapatın ve eklentileri bilinçli olarak güncelleyin.
3. Etkin kullanımda olmayan eklentileri kaldırın ve raporun dal adı hilesinin engellendiğini söylediği GitHub'da barındırılan eklentileri tercih edin.
4. GitHub Copilot ya da Gemini CLI kullanılıyorsa, satıcı aksini belirtene kadar üçüncü taraf eklentileri yamalanmamış maruziyet olarak değerlendirin.

## FireAI açısından önemi

FireAI, macOS için bir ağ güvenlik duvarıdır. Eklentileri incelemez, git kod alma işlemlerini denetlemez ve bir kodlama ajanının komut çalıştırmasını engellemez. Yapabildiği, ardından gelen bağlantıları göstermek ve denetlemektir: henüz kuralı olmayan yeni bir süreç Uyarı modunda, hedefiyle birlikte adlandırılmış bir istem tetikler ve [uygulama başına kurallar](https://hisnlabs.com/tr/docs/per-app-rules) belirli bir aracın nereye bağlanabileceğini kısıtlayabilir.

> Kodlama ajanları ve eklentileri kendi ağ bağlantılarını kurar. FireAI, her birini hangi uygulamanın kurduğunu gösterir ve uygulama başına bir kuralın bunu sınırlamasına olanak verir. 17 gün ücretsiz deneyin. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Sınırlamalar

Anlatım tek bir ikincil rapora dayanıyor. Açığın araştırma dışında istismar edilip edilmediğini söylemiyor ve AIR'in 925 ele geçirilmiş beceri rakamına nasıl ulaştığını anlatmıyor. Rapor hangi işletim sistemlerinin test edildiğini belirtmiyor.

[HisnLabs'in FireAI'sini](https://hisnlabs.com/tr/download) 17 gün ücretsiz deneyin.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
