Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theregister+1theregistertheregisterZranitelnost umožňující vzdálené spuštění kódu bez nutnosti interakce uživatele (zero-click), která postihuje všechny hlavní AI programovací agenty, byla ve čtvrtek zveřejněna výzkumníky ze společnosti Air, bezpečnostního startupu zaměřeného na ochranu podnikových AI systémů. Chyba s názvem "Plugin4Shell" obchází mechanismus SHA-pinningu, který agenti používají k uzamčení pluginů k ověřenému kódu, což potenciálně dává útočníkům plný přístup k vývojářským strojům a všem aktivům, ke kterým má kompromitovaný agent přístup.theregister+1
Zranitelnost cílí na důvěryhodné trhy, které hostují pluginy pro Claude Code od Anthropic, Codex od OpenAI, Gemini CLI od Google Alphabet Inc. a Copilot od Microsoftu . Místo přímého útoku na AI model zneužívá Plugin4Shell mezeru v tom, jak agenti ověřují integritu pluginů. Agent zkontroluje přesný commit, který trh připnul, ale nikdy nepotvrdí, že se skutečně dostal do správného kódu, což útočníkovi ovládajícímu repozitář pluginu umožňuje podstrčit škodlivý kód, zatímco připnutí vypadá neporušené.air+1
Protože agenti ve výchozím nastavení automaticky aktualizují nainstalované pluginy, útok nevyžaduje žádnou interakci uživatele. "Výsledkem je vzdálené spuštění kódu bez jediného kliknutí," napsali ve své zprávě výzkumníci z Air Or Nevo, Dor Granat a Niv Hoffman. Výzkumníci popsali dvě cesty útoku: odeslání neškodného pluginu, který projde kontrolou trhu, než je nahrazen škodlivým kódem, nebo únos repozitáře legitimního autora za účelem prosazení škodlivé verze do všech agentů, kteří mají plugin nainstalovaný.theregister+1
Společnost Air nahlásila zranitelnost všem čtyřem dodavatelům v červnu. Anthropic a OpenAI ji opravily v Claude Code 2.1.179 a Codex 0.146.0. Google, který již Gemini CLI přestal podporovat, sdělil Air, že opravu nevydá, a místo toho uživatele nasměroval na své novější vývojové prostředí Antigravity.theregister
Microsoft Copilot neopravil. Mluvčí GitHubu pro The Register uvedl, že stávající kontroly GitHubu, které brání uživatelům vytvářet názvy větví nebo tagů připomínající commit SHA, zneužití na jejich platformě zabraňují. Výzkumníci z Air s tím nesouhlasili a poznamenali, že trhy mohou být hostovány i na platformách jako Bitbucket od Atlassian Corporation , kde žádná taková opatření neexistují, což nechává Copilot vystavený riziku.theregister
Toto odhalení doplňuje narůstající řadu bezpečnostních obav kolem nástrojů pro AI programování. Podle Microsoftu používá Copilot téměř 90 procent firem z žebříčku Fortune 500. Dřívější výzkum prezentovaný na konferenci Black Hat 2026 v srpnu nezávisle prokázal, že AI programovací agenti od Anthropic, Google a OpenAI jsou zranitelní vůči útokům typu prompt injection, které umožňují krádež přihlašovacích údajů a kompromitaci dodavatelského řetězce.esecurityplanet+1
"Oprava musí být vydána v rámci agenta a aktualizace je jediným úplným zmírněním rizika, pokud vůbec existuje," napsali výzkumníci z Air.theregister