Ce que fait la faille

Des chercheurs d’AIR Security ont révélé jeudi une vulnérabilité qu’ils nomment Plugin4Shell et qui affecte les systèmes de plugins des quatre agents de codage par IA les plus utilisés : Claude Code, Codex d’OpenAI, GitHub Copilot et Gemini CLI.

La faille contourne l’épinglage SHA. L’épinglage est le mécanisme par lequel une place de marché fixe un plugin installé à un commit précis, déjà relu : l’agent est censé récupérer exactement le code approuvé, et rien d’autre. Selon AIR, les agents effectuent bien le checkout du commit épinglé mais ne vérifient jamais que le checkout local a réellement abouti à ce commit. L’attaque exploite le fait que git privilégie un nom de branche sur un hash de commit lorsque les deux sont identiques.

AIR décrit deux voies d’entrée. Un attaquant peut publier un plugin anodin, attendre qu’il passe la revue et soit épinglé, puis en remplacer le contenu. Ou prendre le contrôle du dépôt d’un auteur légitime grâce à des identifiants ou jetons volés et y pousser du code malveillant qui franchit le même contrôle.

Gros plan d'un cadenas sur une porte métallique
Illustration : l'épinglage SHA doit fixer un plugin à un seul commit relu. Zechen Li · pexels · Pexels License

Pourquoi c’est un zéro-clic

Aucune des deux voies n’exige que la victime installe quoi que ce soit. Claude Code et Codex mettent à jour par défaut les plugins installés en arrière-plan : le code substitué après approbation parvient donc à toutes les machines ayant déjà ce plugin, sans aucune action de l’utilisateur.

La conséquence est une exécution de code à distance sur la machine du développeur — celle qui contient en général le code source, les identifiants cloud et l’accès à la production.

État des correctifs

Anthropic a corrigé Claude Code en version 2.1.179. OpenAI a corrigé Codex en version 0.146.0. Microsoft n’a pas publié de correctif pour GitHub Copilot. Google a abandonné Gemini CLI et dit qu’il ne le corrigera pas.

Deux des quatre restent donc exposés. AIR est catégorique : l’utilisateur ne peut rien y faire de son côté. “L’épinglage est résolu à l’intérieur de l’agent, seul un correctif côté agent rétablit la garantie.” Épingler un plugin sur un commit relu n’offre aucune protection avec un agent non corrigé, puisque c’est l’agent qui omet la vérification.

Une équipe travaille sur des portables dans un bureau ouvert
Illustration : Claude Code et Codex mettent à jour les plugins en arrière-plan par défaut. Ivan S · pexels · Pexels License

Le calendrier de divulgation

AIR dit avoir trouvé le bug en mai 2026, avec des démonstrations d’exploitation fonctionnelles contre les quatre agents, et l’avoir signalé à chaque éditeur le mois suivant. La divulgation publique est intervenue le 18 septembre — environ quatre mois après la découverte, et après que deux des quatre éditeurs ont publié des correctifs.

Les chercheurs estiment qu’il s’agit de la première véritable vulnérabilité de chaîne d’approvisionnement dans l’écosystème des agents IA, et non d’un problème d’injection de prompt déguisé. La distinction compte : l’injection de prompt s’attaque au jugement du modèle, tandis que ceci s’attaque au canal de distribution en dessous, sans que le modèle n’ait son mot à dire.

Pour les équipes sous Claude Code ou Codex, passer au-delà des versions corrigées referme la faille. Pour les utilisateurs de Copilot, il n’y a pour l’instant rien vers quoi mettre à jour.