Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theregister+1theregistertheregisterUna vulnerabilidad de ejecución remota de código de cero clics que afecta a todos los principales agentes de codificación por IA fue revelada el jueves por investigadores de Air, una startup de seguridad centrada en proteger sistemas de IA empresariales. La falla, denominada "Plugin4Shell", elude el mecanismo de anclaje SHA que los agentes utilizan para vincular plugins a código verificado, lo que potencialmente otorga a los atacantes acceso total a las máquinas de los desarrolladores y a todos los activos accesibles por el agente comprometido.theregister+1
La vulnerabilidad apunta a mercados confiables que alojan plugins para Claude Code de Anthropic, Codex de OpenAI, Gemini CLI de Google Alphabet Inc. y Copilot de Microsoft . En lugar de atacar directamente al modelo de IA, Plugin4Shell explota una brecha en la forma en que los agentes verifican la integridad de los plugins. El agente verifica el commit exacto que un mercado ha fijado, pero nunca confirma que realmente corresponda al código correcto, permitiendo que un atacante que controle el repositorio del plugin sustituya código malicioso mientras el anclaje parece intacto.air+1
Debido a que los agentes actualizan automáticamente los plugins instalados por defecto, el ataque no requiere interacción del usuario. "El resultado es una ejecución remota de código de cero clics", escribieron los investigadores de Air, Or Nevo, Dor Granat y Niv Hoffman, en su informe. Los investigadores describieron dos vías de ataque: enviar un plugin benigno que pase la revisión del mercado antes de reemplazarlo con código malicioso, o secuestrar el repositorio de un autor legítimo para enviar una versión maliciosa a cada agente que tenga el plugin instalado.theregister+1
Air informó de la vulnerabilidad a los cuatro proveedores en junio. Anthropic y OpenAI la corrigieron en Claude Code 2.1.179 y Codex 0.146.0, respectivamente. Google, tras haber dejado obsoleto Gemini CLI, informó a Air que no emitirá una solución, dirigiendo a los usuarios a su nuevo entorno de desarrollo agente Antigravity.theregister
Microsoft no ha parcheado Copilot. Un portavoz de GitHub dijo a The Register que los controles existentes de GitHub, que impiden a los usuarios crear nombres de ramas o etiquetas similares a los SHA de commit, evitan la explotación en su plataforma. Los investigadores de Air discreparon, señalando que los mercados también pueden alojarse en plataformas como Bitbucket de Atlassian Corporation , donde no existe tal mitigación, dejando a Copilot expuesto.theregister
La revelación se suma a una serie creciente de preocupaciones de seguridad en torno a las herramientas de codificación por IA. Casi el 90 por ciento de las empresas Fortune 500 utilizan Copilot, según Microsoft. Investigaciones anteriores presentadas en Black Hat 2026 en agosto demostraron por separado que los agentes de codificación por IA de Anthropic, Google y OpenAI eran vulnerables a ataques de inyección de prompts que permitían el robo de credenciales y el compromiso de la cadena de suministro.esecurityplanet+1
"La corrección debe implementarse en el agente, y la actualización es la única mitigación completa donde existe", escribieron los investigadores de Air.theregister