НОВОСТИ

Plugin4Shell: ИИ-агенты для кода ставят вредоносный плагин сами

Дыра не в самой модели, а в том, как агент обновляет плагины. Он грузит коммит, который показал маркетплейс, и не проверяет, тот ли это код. Claude Code и Codex уже выпустили патчи, Gemini CLI закрывают, Microsoft не ответила.

Plugin4Shell: ИИ-агенты для кода ставят вредоносный плагин сами
Содержание 2
  1. 01Почему хеш не спас
  2. 02Что делать тем, кто пускает агента в репозиторий

Стартап Air описал дыру Plugin4Shell, которая бьёт не в саму модель, а в то, как ИИ-агенты для кода ставят плагины. Под ударом Claude Code, OpenAI Codex, Google Gemini CLI, Microsoft Copilot и GitHub Copilot. Схема даёт удалённое выполнение кода без клика пользователя и доступ ко всему, что видит агент. Исследователи называют это первой атакой на цепочку поставок именно ИИ-агентов.

Почему хеш не спас

Маркетплейсы как раз привязывают плагин к хешу, чтобы после взлома репозитория агент не подтянул свежий вредонос. На деле агент грузит тот коммит, который указал маркетплейс, и не проверяет, лежит ли внутри изначально закреплённый код. Контролируя репозиторий, можно подменить содержимое так, что формальная привязка к хешу останется. Автообновление плагинов доделывает работу: вредонос уезжает на машины сам. Два сценария: залить безобидный плагин, пройти модерацию и подменить его; либо захватить репозиторий легитимного автора и разослать обновление всем, у кого плагин уже стоит.

Anthropic закрыла дыру в Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google чинить Gemini CLI отказалась: продукт сворачивают в пользу Antigravity, который, по их словам, от этой схемы защищён. GitHub отвечает, что нельзя создавать ветки и теги, похожие на хеши коммитов, поэтому на самом GitHub это не эксплуатируется. Air возражает: маркетплейсы живут и на других площадках. Microsoft на письмо исследователей не ответила.

КтоСтатус
Claude Codeпатч 2.1.179
OpenAI Codexпатч 0.146.0
Gemini CLIне чинят, продукт закрывают
Microsoft / GitHub Copilotреакции на отчёт нет

Что делать тем, кто пускает агента в репозиторий

Автообновление плагинов с маркетплейса — это теперь не удобство, а поверхность атаки. Имеет смысл обновить Claude Code и Codex до указанных сборок, не ставить непроверенные навыки и не держать агента с правами на всю домашнюю папку. Это исследование конкретной схемы, не массовый червь в дикой природе. Но если Copilot у вас крутится без патча и без ответа вендора, считать его «песочницей» больше нельзя.

По теме: Intel закрыла выплаты за найденные дыры, Google Home пускает Claude и ChatGPT к лампам.

Текст TehnoRex. Дата: 2026-09-19.

ПОДПИШИТЕСЬ НА РАССЫЛКУ

Новые обзоры и сравнения — на почту