# Через вразливість Plugin4Shell перевірений плагін міг стати ворожим у Claude Code, Codex і Copilot

> Дослідники описують Plugin4Shell, обхід фіксації плагінів у чотирьох ШІ-агентах, що дає змогу виконати код на машині розробника після фонового оновлення.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/plugin4shell-ai-coding-agents-plugin-flaw

Дослідники AIR описали Plugin4Shell — вразливість у тому, як чотири ШІ-агенти для програмування перевіряють, що плагін є саме тією версією, яку схвалив маркетплейс, [повідомило Help Net Security](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/) 18 вересня. Уражені інструменти — Claude Code, Codex, GitHub Copilot і Gemini CLI. Оскільки два з них за замовчуванням оновлюють плагіни у фоні, за звітом, плагін, що пройшов перевірку, можна замінити ворожим кодом без жодних дій розробника.

## Передумови

ШІ-агенти для програмування працюють на власному комп’ютері розробника з доступом до командної оболонки, файлової системи та збережених облікових даних. Плагіни розширюють їхні можливості, а маркетплейси прив’язують кожен плагін до конкретного коміту, щоб виконувався саме той код, який схвалив рецензент. Вразливість стосується цієї прив’язки [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Що описує звіт

За звітом, агенти не перевіряють, що отриманий код справді відповідає зафіксованому коміту. Зловмисник може створити гілку, назва якої збігається з хешем коміту, тож checkout отримує код зловмисника, тоді як прив’язка виглядає непорушною. У звіті зазначено, що GitHub блокує такі назви гілок, а Bitbucket і сервери з власним хостингом їх дозволяють [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Звіт називає вразливість такою, що не потребує жодного кліку, бо той самий checkout повторюється під час фонових автооновлень, увімкнених за замовчуванням у Claude Code і Codex. Зловмисник може або опублікувати плагін, який згодом стане ворожим, або захопити наявний репозиторій плагіна. AIR повідомила, що знайшла 925 скомпрометованих навичок, які через такі захоплення потрапили до 134 000 агентів [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

Стан виправлень різниться залежно від постачальника. Anthropic виправила Claude Code у версії 2.1.179, а OpenAI виправила Codex у версії 0.146.0. Microsoft не випустила виправлення для GitHub Copilot, а Google визнала Gemini CLI застарілим і спрямовує користувачів до іншого продукту, Antigravity. AIR каже, що виявила вразливість у травні й повідомила про неї постачальникам у червні [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, питає, перш ніж незнайомий процес вийде в інтернет, зокрема процес, запущений агентом для програмування. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Звіт стосується інструментів розробника на будь-якій настільній операційній системі й не виокремлює macOS. Під загрозою розробники, які користуються одним із чотирьох агентів із плагінами зі сторонніх маркетплейсів. Користувачів Mac, які не працюють з агентами для програмування, ця вразливість у описаному вигляді не зачіпає [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/).

## Рекомендації

1. Оновіть Claude Code до версії 2.1.179 або новішої, а Codex до версії 0.146.0 або новішої.
2. Вимкніть фонове автооновлення плагінів, де інструмент це дозволяє, і оновлюйте плагіни свідомо.
3. Видаліть плагіни, якими активно не користуєтеся, і віддавайте перевагу плагінам, розміщеним на GitHub, де, за звітом, трюк із назвою гілки заблоковано.
4. Якщо використовуються GitHub Copilot чи Gemini CLI, вважайте сторонні плагіни невиправленим ризиком, доки постачальник не заявить іншого.

## Стосунок до FireAI

FireAI — мережевий фаєрвол для macOS. Він не перевіряє плагінів, не аналізує git checkout і не заважає агентові для програмування виконати команду. Він може показувати й контролювати з’єднання, що відбуваються після цього: новий процес, для якого ще немає правила, у режимі Сповіщення викликає запит із назвою процесу та його призначенням, а [правила для застосунків](https://hisnlabs.com/uk/docs/per-app-rules) можуть обмежити, куди дозволено з’єднуватися певному інструменту.

> Агенти для програмування та їхні плагіни встановлюють власні мережеві з’єднання. FireAI показує, який застосунок створив кожне з них, і дає змогу обмежити його правилом. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Виклад ґрунтується на одному вторинному звіті. Він не повідомляє, чи експлуатувалася вразливість поза дослідженням, і не описує, як AIR отримала цифру 925 скомпрометованих навичок. Звіт не вказує, які операційні системи тестувалися.

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
