Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theregister+1theregistertheregisterEn zero-click-sårbarhet för fjärrstyrd kodkörning som påverkar alla större AI-kodagenter avslöjades på torsdagen av forskare på Air, en säkerhetsstartup som fokuserar på att skydda AI-system för företag. Sårbarheten, som kallas "Plugin4Shell", kringgår den SHA-pinning-mekanism som agenter använder för att låsa tillägg till verifierad kod. Detta kan ge angripare full åtkomst till utvecklardatorer och alla tillgångar som den komprometterade agenten kan nå.theregister+1
Sårbarheten riktar sig mot betrodda marknadsplatser som är värdar för tillägg till Anthropics Claude Code, OpenAIs Codex, Googles Alphabet Inc. Gemini CLI och Microsofts Copilot. Istället för att attackera själva AI-modellen utnyttjar Plugin4Shell en lucka i hur agenter verifierar tilläggens integritet. Agenten kontrollerar den exakta commit som en marknadsplats har låst, men bekräftar aldrig att den faktiskt landade på rätt kod. Detta gör att en angripare som kontrollerar tilläggets arkiv kan byta ut koden mot skadlig kod medan låsningen ser intakt ut.air+1
Eftersom agenter automatiskt uppdaterar installerade tillägg som standard kräver attacken ingen användarinteraktion. "Resultatet är zero-click fjärrstyrd kodkörning", skriver Air-forskarna Or Nevo, Dor Granat och Niv Hoffman i sin rapport. Forskarna beskrev två angreppsvägar: att skicka in ett godartat tillägg som klarar marknadsplatsens granskning innan det ersätts med skadlig kod, eller att kapa en legitim författares arkiv för att skicka ut en skadlig version till alla agenter som har tillägget installerat.theregister+1
Air rapporterade sårbarheten till alla fyra leverantörer i juni. Anthropic och OpenAI åtgärdade den i Claude Code 2.1.179 respektive Codex 0.146.0. Google, som har fasat ut Gemini CLI, meddelade Air att de inte kommer att utfärda någon fix, utan hänvisar istället användare till sin nyare Antigravity-miljö för agentbaserad utveckling.theregister
Microsoft har inte patchat Copilot. En talesperson för GitHub uppgav för The Register att GitHubs befintliga kontroller, som hindrar användare från att skapa gren- eller taggnamn som liknar commit-SHA-er, förhindrar utnyttjande på deras plattform. Airs forskare håller inte med och påpekar att marknadsplatser även kan vara värdade på plattformar som Bitbucket Atlassian Corporation , där sådana skyddsåtgärder saknas, vilket lämnar Copilot exponerat.theregister
Avslöjandet läggs till en växande rad säkerhetsbekymmer kring AI-kodverktyg. Nästan 90 procent av Fortune 500-företagen använder Copilot enligt Microsoft. Tidigare forskning som presenterades på Black Hat 2026 i augusti visade oberoende av detta att AI-kodagenter från Anthropic, Google och OpenAI var sårbara för prompt injection-attacker som möjliggjorde stöld av inloggningsuppgifter och kompromettering av leveranskedjan.esecurityplanet+1
"Fixen måste levereras i agenten, och uppdatering är den enda fullständiga lösningen där en sådan finns", skrev Air-forskarna.theregister