Qué hace el fallo
Investigadores de AIR Security revelaron el jueves una vulnerabilidad a la que llaman Plugin4Shell y que afecta a los sistemas de complementos de los cuatro agentes de programación con IA más usados: Claude Code, Codex de OpenAI, GitHub Copilot y Gemini CLI.
El fallo burla el anclaje SHA. El anclaje es el mecanismo con el que un mercado de complementos fija un complemento instalado a un commit concreto ya revisado: se supone que el agente descarga exactamente el código aprobado y nada más. Según AIR, los agentes hacen el checkout del commit anclado pero nunca comprueban que el checkout local haya resuelto realmente a ese commit. El ataque se apoya en que git prefiere un nombre de rama a un hash de commit cuando ambos coinciden.
AIR describe dos vías de entrada. Un atacante puede publicar un complemento inofensivo, esperar a que pase la revisión y quede anclado, y sustituir después el contenido. O puede apoderarse del repositorio de un autor legítimo mediante credenciales o tokens robados y subir código malicioso que supera la misma comprobación.

Por qué cuenta como ataque sin clic
Ninguna de las dos vías exige que la víctima instale nada. Claude Code y Codex actualizan por defecto los complementos instalados en segundo plano, de modo que el código que un atacante sustituye tras la aprobación llega a todas las máquinas que ya tengan ese complemento, sin ninguna acción del usuario.
La consecuencia es ejecución remota de código en la máquina de quien programa: justo la que suele guardar el código fuente, las credenciales de nube y el acceso a producción.
Estado de los parches
Anthropic corrigió Claude Code en la versión 2.1.179. OpenAI corrigió Codex en la 0.146.0. Microsoft no ha publicado una corrección para GitHub Copilot. Google ha dado de baja Gemini CLI y afirma que no lo parcheará.
Quedan por tanto dos de los cuatro expuestos. AIR es explícita en que el usuario no puede arreglarlo desde su lado: “El anclaje se resuelve dentro del agente, así que solo una corrección en el agente restablece la garantía”. Quien ancla un complemento a un commit revisado no obtiene ninguna protección de un agente sin parchear, porque es el agente el componente que deja de comprobar.

El calendario de divulgación
AIR afirma haber encontrado el fallo en mayo de 2026, con exploits de prueba funcionales contra los cuatro agentes, y haberlo comunicado a cada fabricante al mes siguiente. La divulgación pública llegó el 18 de septiembre, unos cuatro meses después del hallazgo y una vez que dos de los cuatro habían publicado correcciones.
Los investigadores sostienen que se trata de la primera vulnerabilidad genuina de cadena de suministro en el ecosistema de agentes de IA, y no de un problema de inyección de prompts disfrazado. La distinción importa: la inyección de prompts ataca el criterio del modelo, mientras que esto ataca el canal de distribución que hay debajo, y el modelo ni siquiera interviene.
Para los equipos que usan Claude Code o Codex, actualizar por encima de las versiones corregidas cierra el agujero. Para quienes usan Copilot, por ahora no hay nada a lo que actualizar.