Hvad fejlen gør
Sikkerhedsforskere hos AIR Security offentliggjorde torsdag en sårbarhed, som de kalder Plugin4Shell, og som rammer pluginsystemerne i de fire mest brugte AI-kodeagenter: Claude Code, OpenAI’s Codex, GitHub Copilot og Gemini CLI.
Fejlen omgår SHA-fastlåsning. Fastlåsning er den mekanisme, et pluginmarked bruger til at binde et installeret plugin til ét bestemt, gennemgået commit: agenten skal hente præcis den kode, der blev godkendt, og intet andet. Ifølge AIR foretager agenterne checkout af det fastlåste commit, men kontrollerer aldrig, at den lokale checkout faktisk endte der. Angrebet udnytter, at git foretrækker et grennavn frem for en commit-hash, når de to er ens.
AIR beskriver to veje ind. En angriber kan udgive et harmløst plugin, vente på, at det bliver gennemgået og fastlåst, og derefter udskifte indholdet. Eller overtage en legitim pluginudviklers kodelager med stjålne loginoplysninger eller tokens og lægge skadelig kode ind, der passerer den samme kontrol.

Hvorfor det tæller som nul-klik
Ingen af vejene kræver, at offeret installerer noget. Claude Code og Codex opdaterer som standard installerede plugins i baggrunden, så kode, en angriber skifter ind efter godkendelsen, når hver maskine, der allerede har det plugin, uden nogen brugerhandling.
Følgen er fjernkørsel af kode på udviklerens maskine — netop den maskine, der typisk rummer kildekode, sky-loginoplysninger og adgang til produktion.
Status for rettelser
Anthropic rettede Claude Code i version 2.1.179. OpenAI rettede Codex i version 0.146.0. Microsoft har ikke udsendt en rettelse til GitHub Copilot. Google har udfaset Gemini CLI og siger, at selskabet ikke retter den.
Dermed står to ud af fire stadig udsat. AIR siger klart, at brugeren ikke kan løse det fra sin side: “Fastlåsningen afgøres inde i agenten, så kun en rettelse i agenten genopretter garantien.” Den, der låser et plugin til et gennemgået commit, får ingen beskyttelse af en urettet agent, fordi det er agenten, der undlader at kontrollere.

Tidslinjen for offentliggørelsen
AIR siger, at de fandt fejlen i maj 2026, med fungerende proof-of-concept mod alle fire agenter, og meldte den til hver leverandør måneden efter. Den blev offentliggjort 18. september — omkring fire måneder efter fundet, og efter at to af de fire havde udsendt rettelser.
Forskerne mener, at dette er den første ægte forsyningskædesårbarhed i økosystemet for AI-agenter og ikke et promptinjektionsproblem i forklædning. Forskellen betyder noget: promptinjektion angriber modellens dømmekraft, mens dette angriber distributionskanalen nedenunder, uden at modellen er inde over.
For teams på Claude Code eller Codex lukkes hullet ved at opdatere forbi de rettede versioner. For Copilot-brugere er der i øjeblikket intet at opdatere til.