# Plugin4Shell 漏洞使通过审核的插件在 Claude Code、Codex 和 Copilot 中变为恶意

> 研究人员披露 Plugin4Shell，这是四款 AI 编程代理中的一个插件版本锁定绕过漏洞，可在后台更新后于开发者的电脑上运行代码。附修复状态。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/plugin4shell-ai-coding-agents-plugin-flaw

AIR 的研究人员披露了 Plugin4Shell，这是四款 AI 编程代理在核对插件是否为插件市场所批准的确切版本时存在的缺陷，Help Net Security 于 9 月 18 日[报道](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)了此事。受影响的工具是 Claude Code、Codex、GitHub Copilot 和 Gemini CLI。由于其中两款默认在后台更新插件，报道称，通过审核的插件可以在开发者毫无操作的情况下被换成恶意代码。

## 背景

AI 编程代理运行在开发者自己的电脑上，可以访问 shell、文件系统和已存储的凭据。插件为它们扩展功能，插件市场会把每个插件锁定到某个特定的提交，以保证运行的代码就是审核者批准的代码。这个缺陷就出在这种锁定上 [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)。

## 报道所述内容

据报道，这些代理不会确认它们检出的代码最终是否位于被锁定的提交。攻击者可以创建一个名称与提交哈希相同的分支，使检出解析到攻击者的代码，而锁定看上去依然完好。报道指出，GitHub 会拦截这类分支名称，而 Bitbucket 和自托管服务器则允许 [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)。

报道称该缺陷为零点击，因为同样的检出会在后台自动更新期间再次运行，而后台自动更新是 Claude Code 和 Codex 的默认设置。攻击者既可以发布一个之后变为恶意的插件，也可以接管现有的插件仓库。AIR 报告称，它发现了 925 个被攻陷的技能，通过这类接管触及了 134,000 个代理 [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)。

各厂商的修复状态不同。Anthropic 在 2.1.179 版本中修复了 Claude Code，OpenAI 在 0.146.0 版本中修复了 Codex。Microsoft 尚未发布 GitHub Copilot 的修复，Google 已弃用 Gemini CLI，并引导用户转向另一款产品 Antigravity。AIR 称，它在 5 月发现了该缺陷，并在 6 月向厂商披露 [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，当陌生进程要联网时会先询问，包括由编程代理启动的进程。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

该报道讨论的是任何桌面操作系统上的开发者工具，并未特别点名 macOS。使用这四款代理之一、并安装了第三方插件市场中插件的开发者是暴露的群体。按报道所述，不使用编程代理的 Mac 用户不受该缺陷影响 [[1]](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)。

## 建议

1. 将 Claude Code 更新到 2.1.179 或更高版本，将 Codex 更新到 0.146.0 或更高版本。
2. 在工具允许的情况下关闭插件后台自动更新，并有意识地手动更新插件。
3. 移除不再使用的插件，并优先选择托管在 GitHub 上的插件，报道称那里已拦截分支名称手法。
4. 使用 GitHub Copilot 或 Gemini CLI 时，在厂商另有说明之前，应把第三方插件视为未修复的暴露面。

## 与 FireAI 的关系

FireAI 是 macOS 的网络防火墙。它不审查插件，不检查 git 检出，也不会阻止编程代理运行命令。它能做的是显示并控制随后产生的连接：在警报模式下，尚无规则的新进程会触发提示，并标明其目标地址；[按 App 规则](https://hisnlabs.com/zh/docs/per-app-rules)可以限制某个工具被允许连接的位置。

> 编程代理及其插件会自行建立网络连接。FireAI 会显示每个连接来自哪个 App，并允许用按 App 规则加以限制。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

这一叙述基于一篇二手报道。它没有说明该缺陷是否在研究之外被利用，也没有描述 AIR 是如何得出 925 个被攻陷技能这一数字的。报道没有说明测试了哪些操作系统。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [Help Net Security, 18 September 2026: Zero-click code execution flaw hit four major AI coding agents, two still unpatched](https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/)
