Новини безпеки та ШІ

Безпека ШІ-агентів для програмування · Автор FireAI Security & Research Team · Опубліковано

Через вразливість Plugin4Shell перевірений плагін міг стати ворожим у Claude Code, Codex і Copilot

Дослідники описують Plugin4Shell, обхід фіксації плагінів у чотирьох ШІ-агентах, що дає змогу виконати код на машині розробника після фонового оновлення.

An AI agent icon and the FireAI research mascot, next to the words “Plugin4Shell: a reviewed plugin turns hostile.”

Дослідники AIR описали Plugin4Shell — вразливість у тому, як чотири ШІ-агенти для програмування перевіряють, що плагін є саме тією версією, яку схвалив маркетплейс, повідомило Help Net Security 18 вересня. Уражені інструменти — Claude Code, Codex, GitHub Copilot і Gemini CLI. Оскільки два з них за замовчуванням оновлюють плагіни у фоні, за звітом, плагін, що пройшов перевірку, можна замінити ворожим кодом без жодних дій розробника.

Передумови

ШІ-агенти для програмування працюють на власному комп’ютері розробника з доступом до командної оболонки, файлової системи та збережених облікових даних. Плагіни розширюють їхні можливості, а маркетплейси прив’язують кожен плагін до конкретного коміту, щоб виконувався саме той код, який схвалив рецензент. Вразливість стосується цієї прив’язки [1].

Що описує звіт

За звітом, агенти не перевіряють, що отриманий код справді відповідає зафіксованому коміту. Зловмисник може створити гілку, назва якої збігається з хешем коміту, тож checkout отримує код зловмисника, тоді як прив’язка виглядає непорушною. У звіті зазначено, що GitHub блокує такі назви гілок, а Bitbucket і сервери з власним хостингом їх дозволяють [1].

Звіт називає вразливість такою, що не потребує жодного кліку, бо той самий checkout повторюється під час фонових автооновлень, увімкнених за замовчуванням у Claude Code і Codex. Зловмисник може або опублікувати плагін, який згодом стане ворожим, або захопити наявний репозиторій плагіна. AIR повідомила, що знайшла 925 скомпрометованих навичок, які через такі захоплення потрапили до 134 000 агентів [1].

Стан виправлень різниться залежно від постачальника. Anthropic виправила Claude Code у версії 2.1.179, а OpenAI виправила Codex у версії 0.146.0. Microsoft не випустила виправлення для GitHub Copilot, а Google визнала Gemini CLI застарілим і спрямовує користувачів до іншого продукту, Antigravity. AIR каже, що виявила вразливість у травні й повідомила про неї постачальникам у червні [1].

Наслідки для користувачів Mac

Звіт стосується інструментів розробника на будь-якій настільній операційній системі й не виокремлює macOS. Під загрозою розробники, які користуються одним із чотирьох агентів із плагінами зі сторонніх маркетплейсів. Користувачів Mac, які не працюють з агентами для програмування, ця вразливість у описаному вигляді не зачіпає [1].

Рекомендації

  1. Оновіть Claude Code до версії 2.1.179 або новішої, а Codex до версії 0.146.0 або новішої.
  2. Вимкніть фонове автооновлення плагінів, де інструмент це дозволяє, і оновлюйте плагіни свідомо.
  3. Видаліть плагіни, якими активно не користуєтеся, і віддавайте перевагу плагінам, розміщеним на GitHub, де, за звітом, трюк із назвою гілки заблоковано.
  4. Якщо використовуються GitHub Copilot чи Gemini CLI, вважайте сторонні плагіни невиправленим ризиком, доки постачальник не заявить іншого.

Стосунок до FireAI

FireAI — мережевий фаєрвол для macOS. Він не перевіряє плагінів, не аналізує git checkout і не заважає агентові для програмування виконати команду. Він може показувати й контролювати з’єднання, що відбуваються після цього: новий процес, для якого ще немає правила, у режимі Сповіщення викликає запит із назвою процесу та його призначенням, а правила для застосунків можуть обмежити, куди дозволено з’єднуватися певному інструменту.

Обмеження

Виклад ґрунтується на одному вторинному звіті. Він не повідомляє, чи експлуатувалася вразливість поза дослідженням, і не описує, як AIR отримала цифру 925 скомпрометованих навичок. Звіт не вказує, які операційні системи тестувалися.

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched