Дослідники AIR описали Plugin4Shell — вразливість у тому, як чотири ШІ-агенти для програмування перевіряють, що плагін є саме тією версією, яку схвалив маркетплейс, повідомило Help Net Security 18 вересня. Уражені інструменти — Claude Code, Codex, GitHub Copilot і Gemini CLI. Оскільки два з них за замовчуванням оновлюють плагіни у фоні, за звітом, плагін, що пройшов перевірку, можна замінити ворожим кодом без жодних дій розробника.
Передумови
ШІ-агенти для програмування працюють на власному комп’ютері розробника з доступом до командної оболонки, файлової системи та збережених облікових даних. Плагіни розширюють їхні можливості, а маркетплейси прив’язують кожен плагін до конкретного коміту, щоб виконувався саме той код, який схвалив рецензент. Вразливість стосується цієї прив’язки [1].
Що описує звіт
За звітом, агенти не перевіряють, що отриманий код справді відповідає зафіксованому коміту. Зловмисник може створити гілку, назва якої збігається з хешем коміту, тож checkout отримує код зловмисника, тоді як прив’язка виглядає непорушною. У звіті зазначено, що GitHub блокує такі назви гілок, а Bitbucket і сервери з власним хостингом їх дозволяють [1].
Звіт називає вразливість такою, що не потребує жодного кліку, бо той самий checkout повторюється під час фонових автооновлень, увімкнених за замовчуванням у Claude Code і Codex. Зловмисник може або опублікувати плагін, який згодом стане ворожим, або захопити наявний репозиторій плагіна. AIR повідомила, що знайшла 925 скомпрометованих навичок, які через такі захоплення потрапили до 134 000 агентів [1].
Стан виправлень різниться залежно від постачальника. Anthropic виправила Claude Code у версії 2.1.179, а OpenAI виправила Codex у версії 0.146.0. Microsoft не випустила виправлення для GitHub Copilot, а Google визнала Gemini CLI застарілим і спрямовує користувачів до іншого продукту, Antigravity. AIR каже, що виявила вразливість у травні й повідомила про неї постачальникам у червні [1].
Наслідки для користувачів Mac
Звіт стосується інструментів розробника на будь-якій настільній операційній системі й не виокремлює macOS. Під загрозою розробники, які користуються одним із чотирьох агентів із плагінами зі сторонніх маркетплейсів. Користувачів Mac, які не працюють з агентами для програмування, ця вразливість у описаному вигляді не зачіпає [1].
Рекомендації
- Оновіть Claude Code до версії 2.1.179 або новішої, а Codex до версії 0.146.0 або новішої.
- Вимкніть фонове автооновлення плагінів, де інструмент це дозволяє, і оновлюйте плагіни свідомо.
- Видаліть плагіни, якими активно не користуєтеся, і віддавайте перевагу плагінам, розміщеним на GitHub, де, за звітом, трюк із назвою гілки заблоковано.
- Якщо використовуються GitHub Copilot чи Gemini CLI, вважайте сторонні плагіни невиправленим ризиком, доки постачальник не заявить іншого.
Стосунок до FireAI
FireAI — мережевий фаєрвол для macOS. Він не перевіряє плагінів, не аналізує git checkout і не заважає агентові для програмування виконати команду. Він може показувати й контролювати з’єднання, що відбуваються після цього: новий процес, для якого ще немає правила, у режимі Сповіщення викликає запит із назвою процесу та його призначенням, а правила для застосунків можуть обмежити, куди дозволено з’єднуватися певному інструменту.
Обмеження
Виклад ґрунтується на одному вторинному звіті. Він не повідомляє, чи експлуатувалася вразливість поза дослідженням, і не описує, як AIR отримала цифру 925 скомпрометованих навичок. Звіт не вказує, які операційні системи тестувалися.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.