खामी करती क्या है

एआईआर सिक्योरिटी के शोधकर्ताओं ने गुरुवार को एक भेद्यता सार्वजनिक की जिसे वे प्लगइन4शेल कहते हैं। यह सबसे अधिक इस्तेमाल होने वाले चार एआई कोडिंग एजेंटों — क्लॉड कोड, ओपनएआई का कोडेक्स, गिटहब कोपायलट और जेमिनी सीएलआई — के प्लगइन तंत्र को प्रभावित करती है।

यह खामी एसएचए पिनिंग को धता बताती है। पिनिंग वह तरीका है जिससे कोई प्लगइन बाज़ार इंस्टॉल किए गए प्लगइन को एक तय, समीक्षित कमिट से बाँधता है: एजेंट को ठीक वही कोड लाना चाहिए जो मंज़ूर हुआ था, और कुछ नहीं। एआईआर के अनुसार, एजेंट पिन किए गए कमिट का चेकआउट तो करते हैं, पर यह कभी नहीं जाँचते कि स्थानीय चेकआउट वास्तव में उसी कमिट पर पहुँचा या नहीं। हमला इस बात पर टिका है कि नाम एक जैसा होने पर git कमिट हैश के बजाय ब्रांच नाम को तरजीह देता है।

एआईआर दो रास्ते बताती है। हमलावर एक निर्दोष प्लगइन प्रकाशित कर सकता है, समीक्षा पास होकर पिन हो जाने का इंतज़ार कर सकता है, और उसके बाद सामग्री बदल सकता है। या चोरी किए गए क्रेडेंशियल या टोकन से किसी वैध प्लगइन लेखक का रिपॉजिटरी कब्ज़े में लेकर वही जाँच पार करने वाला दुर्भावनापूर्ण कोड डाल सकता है।

धातु के दरवाज़े पर लगे ताले का नज़दीकी दृश्य
चित्रण: एसएचए पिनिंग को प्लगइन एक ही समीक्षित कमिट से बाँधना चाहिए। Zechen Li · pexels · Pexels License

यह शून्य-क्लिक क्यों है

दोनों में से किसी रास्ते के लिए पीड़ित को कुछ भी इंस्टॉल करने की ज़रूरत नहीं। क्लॉड कोड और कोडेक्स डिफ़ॉल्ट रूप से इंस्टॉल किए गए प्लगइन पृष्ठभूमि में अपडेट करते हैं, इसलिए मंज़ूरी के बाद हमलावर द्वारा बदला गया कोड हर उस मशीन तक पहुँच जाता है जिस पर वह प्लगइन पहले से है — उपयोगकर्ता की कोई भूमिका नहीं।

नतीजा है डेवलपर की मशीन पर दूरस्थ कोड निष्पादन — यानी उसी मशीन पर जिसमें आम तौर पर स्रोत कोड, क्लाउड क्रेडेंशियल और उत्पादन तक पहुँच रहती है।

पैच की स्थिति

एंथ्रोपिक ने क्लॉड कोड को संस्करण 2.1.179 में ठीक किया। ओपनएआई ने कोडेक्स को 0.146.0 में ठीक किया। माइक्रोसॉफ्ट ने गिटहब कोपायलट के लिए कोई सुधार जारी नहीं किया। गूगल ने जेमिनी सीएलआई बंद कर दिया है और कहता है कि वह उसे पैच नहीं करेगा।

यानी चार में से दो अब भी उजागर हैं। एआईआर साफ कहती है कि उपयोगकर्ता अपनी ओर से इसे ठीक नहीं कर सकते: “पिन एजेंट के भीतर तय होता है, इसलिए गारंटी केवल एजेंट की ओर से किया गया सुधार ही लौटाता है।” जो व्यक्ति किसी प्लगइन को समीक्षित कमिट से बाँधता है, उसे बिना पैच वाले एजेंट से कोई सुरक्षा नहीं मिलती, क्योंकि जाँच न करने वाला घटक एजेंट ही है।

खुले कार्यालय में लैपटॉप पर काम करती एक टीम
चित्रण: क्लॉड कोड और कोडेक्स डिफ़ॉल्ट रूप से प्लगइन पृष्ठभूमि में अपडेट करते हैं। Ivan S · pexels · Pexels License

खुलासे का क्रम

एआईआर का कहना है कि उसे यह खामी मई 2026 में मिली, चारों एजेंटों के खिलाफ काम करने वाले प्रमाण-प्रयोग सहित, और अगले महीने उसने हर कंपनी को इसकी सूचना दी। सार्वजनिक खुलासा 18 सितंबर को हुआ — खोज के लगभग चार महीने बाद, और चार में से दो कंपनियों के सुधार जारी करने के बाद।

शोधकर्ताओं का तर्क है कि यह एआई एजेंट पारिस्थितिकी की पहली वास्तविक आपूर्ति-श्रृंखला भेद्यता है, न कि प्रॉम्प्ट इंजेक्शन की समस्या का कोई नया रूप। यह अंतर मायने रखता है: प्रॉम्प्ट इंजेक्शन मॉडल के विवेक पर हमला करता है, जबकि यह उसके नीचे के वितरण माध्यम पर हमला करता है, और मॉडल की इसमें कोई भूमिका ही नहीं होती।

जो टीमें क्लॉड कोड या कोडेक्स चलाती हैं, वे सुधरे हुए संस्करणों से आगे अपडेट करके यह रास्ता बंद कर सकती हैं। कोपायलट उपयोगकर्ताओं के लिए फिलहाल अपडेट करने को कुछ नहीं है।