Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theregister+1theregistertheregisterEn zero-click sårbarhet for fjernkjøring av kode som rammer alle store AI-kodeagenter, ble torsdag avslørt av forskere hos Air, en sikkerhetsoppstart som fokuserer på å beskytte AI-systemer i bedrifter. Sårbarheten, kalt "Plugin4Shell", omgår SHA-pinning-mekanismen som agenter bruker for å låse utvidelser til verifisert kode. Dette kan gi angripere full tilgang til utviklermaskiner og alle ressurser som den kompromitterte agenten har tilgang til.theregister+1
Sårbarheten retter seg mot pålitelige markedsplasser som er vert for utvidelser til Anthropics Claude Code, OpenAIs Codex, Googles Alphabet Inc. Gemini CLI og Microsofts Copilot. I stedet for å angripe selve AI-modellen, utnytter Plugin4Shell et gap i hvordan agenter verifiserer integriteten til utvidelser. Agenten sjekker den nøyaktige commit-en som en markedsplass har låst, men bekrefter aldri at den faktisk landet på riktig kode. Dette gjør at en angriper som kontrollerer utvidelsens depot, kan bytte ut koden med ondsinnet innhold mens låsen fremstår som intakt.air+1
Fordi agenter automatisk oppdaterer installerte utvidelser som standard, krever ikke angrepet noen brukerinteraksjon. "Resultatet er zero-click fjernkjøring av kode," skriver Air-forskerne Or Nevo, Dor Granat og Niv Hoffman i sin rapport. Forskerne beskrev to angrepsveier: å sende inn en ufarlig utvidelse som består markedsplassens kontroll før den erstattes med ondsinnet kode, eller å kapre en legitim forfatters depot for å dytte en ondsinnet versjon til alle agenter som har utvidelsen installert.theregister+1
Air rapporterte sårbarheten til alle fire leverandører i juni. Anthropic og OpenAI tettet hullet i henholdsvis Claude Code 2.1.179 og Codex 0.146.0. Google, som har faset ut Gemini CLI, informerte Air om at de ikke vil utgi en fiks, og henviser i stedet brukere til sitt nyere Antigravity-miljø for agentbasert utvikling.theregister
Microsoft har ikke patchet Copilot. En talsperson for GitHub uttalte til The Register at GitHubs eksisterende kontroller, som hindrer brukere i å opprette gren- eller tag-navn som ligner på commit-SHA-er, forhindrer utnyttelse på deres plattform. Airs forskere er uenige og påpeker at markedsplasser også kan driftes på plattformer som Bitbucket Atlassian Corporation , hvor slike tiltak ikke finnes, noe som etterlater Copilot eksponert.theregister
Avsløringen føyer seg inn i en rekke økende sikkerhetsbekymringer rundt AI-kodeverktøy. Nesten 90 prosent av Fortune 500-selskapene bruker Copilot ifølge Microsoft. Tidligere forskning presentert på Black Hat 2026 i august viste uavhengig av dette at AI-kodeagenter fra Anthropic, Google og OpenAI var sårbare for prompt injection-angrep som muliggjorde tyveri av legitimasjon og kompromittering av forsyningskjeden.esecurityplanet+1
"Fiksen må leveres i selve agenten, og oppdatering er den eneste fullstendige løsningen der det finnes en," skrev Air-forskerne.theregister