17 сентября AIR Security раскрыла
Plugin4Shell — zero-click RCE в механизме установки плагинов у Claude Code, Codex, Copilot и Gemini CLI. Идея атаки простая: marketplace фиксирует проверенный commit SHA, но агент после checkout не проверяет, что реально получил именно этот commit. Злоумышленник может подменить код плагина, а автообновление доставит его уже установленным пользователям без клика или подтверждения. Для инженеров тут важен сам паттерн: криптографически зафиксировать версию мало — нужно проверять фактическое состояние после получения артефакта. Это классическая supply-chain проблема, только теперь распространение кода идёт через agent skills/plugins и с правами самого разработчика.
Claude Code исправили в
2.1.179, Codex — в 0.146.0. Gemini CLI Google решила не чинить, а вывести из эксплуатации. По Copilot ситуация спорная: GitHub заявляет, что для GitHub-hosted репозиториев атака не проходит из-за запрета SHA-похожих branch/tag, тогда как AIR указывает на другие поддерживаемые Git-хосты. Пруф: https://www.air.security/blog-posts/plugin4shell
#aiagents #agentskills #supplychainsecurity #rce #devtools #llmsecurity
@data_engi