खामी करती क्या है
एआईआर सिक्योरिटी के शोधकर्ताओं ने गुरुवार को एक भेद्यता सार्वजनिक की जिसे वे प्लगइन4शेल कहते हैं। यह सबसे अधिक इस्तेमाल होने वाले चार एआई कोडिंग एजेंटों — क्लॉड कोड, ओपनएआई का कोडेक्स, गिटहब कोपायलट और जेमिनी सीएलआई — के प्लगइन तंत्र को प्रभावित करती है।
यह खामी एसएचए पिनिंग को धता बताती है। पिनिंग वह तरीका है जिससे कोई प्लगइन बाज़ार इंस्टॉल किए गए प्लगइन को एक तय, समीक्षित कमिट से बाँधता है: एजेंट को ठीक वही कोड लाना चाहिए जो मंज़ूर हुआ था, और कुछ नहीं। एआईआर के अनुसार, एजेंट पिन किए गए कमिट का चेकआउट तो करते हैं, पर यह कभी नहीं जाँचते कि स्थानीय चेकआउट वास्तव में उसी कमिट पर पहुँचा या नहीं। हमला इस बात पर टिका है कि नाम एक जैसा होने पर git कमिट हैश के बजाय ब्रांच नाम को तरजीह देता है।
एआईआर दो रास्ते बताती है। हमलावर एक निर्दोष प्लगइन प्रकाशित कर सकता है, समीक्षा पास होकर पिन हो जाने का इंतज़ार कर सकता है, और उसके बाद सामग्री बदल सकता है। या चोरी किए गए क्रेडेंशियल या टोकन से किसी वैध प्लगइन लेखक का रिपॉजिटरी कब्ज़े में लेकर वही जाँच पार करने वाला दुर्भावनापूर्ण कोड डाल सकता है।

यह शून्य-क्लिक क्यों है
दोनों में से किसी रास्ते के लिए पीड़ित को कुछ भी इंस्टॉल करने की ज़रूरत नहीं। क्लॉड कोड और कोडेक्स डिफ़ॉल्ट रूप से इंस्टॉल किए गए प्लगइन पृष्ठभूमि में अपडेट करते हैं, इसलिए मंज़ूरी के बाद हमलावर द्वारा बदला गया कोड हर उस मशीन तक पहुँच जाता है जिस पर वह प्लगइन पहले से है — उपयोगकर्ता की कोई भूमिका नहीं।
नतीजा है डेवलपर की मशीन पर दूरस्थ कोड निष्पादन — यानी उसी मशीन पर जिसमें आम तौर पर स्रोत कोड, क्लाउड क्रेडेंशियल और उत्पादन तक पहुँच रहती है।
पैच की स्थिति
एंथ्रोपिक ने क्लॉड कोड को संस्करण 2.1.179 में ठीक किया। ओपनएआई ने कोडेक्स को 0.146.0 में ठीक किया। माइक्रोसॉफ्ट ने गिटहब कोपायलट के लिए कोई सुधार जारी नहीं किया। गूगल ने जेमिनी सीएलआई बंद कर दिया है और कहता है कि वह उसे पैच नहीं करेगा।
यानी चार में से दो अब भी उजागर हैं। एआईआर साफ कहती है कि उपयोगकर्ता अपनी ओर से इसे ठीक नहीं कर सकते: “पिन एजेंट के भीतर तय होता है, इसलिए गारंटी केवल एजेंट की ओर से किया गया सुधार ही लौटाता है।” जो व्यक्ति किसी प्लगइन को समीक्षित कमिट से बाँधता है, उसे बिना पैच वाले एजेंट से कोई सुरक्षा नहीं मिलती, क्योंकि जाँच न करने वाला घटक एजेंट ही है।

खुलासे का क्रम
एआईआर का कहना है कि उसे यह खामी मई 2026 में मिली, चारों एजेंटों के खिलाफ काम करने वाले प्रमाण-प्रयोग सहित, और अगले महीने उसने हर कंपनी को इसकी सूचना दी। सार्वजनिक खुलासा 18 सितंबर को हुआ — खोज के लगभग चार महीने बाद, और चार में से दो कंपनियों के सुधार जारी करने के बाद।
शोधकर्ताओं का तर्क है कि यह एआई एजेंट पारिस्थितिकी की पहली वास्तविक आपूर्ति-श्रृंखला भेद्यता है, न कि प्रॉम्प्ट इंजेक्शन की समस्या का कोई नया रूप। यह अंतर मायने रखता है: प्रॉम्प्ट इंजेक्शन मॉडल के विवेक पर हमला करता है, जबकि यह उसके नीचे के वितरण माध्यम पर हमला करता है, और मॉडल की इसमें कोई भूमिका ही नहीं होती।
जो टीमें क्लॉड कोड या कोडेक्स चलाती हैं, वे सुधरे हुए संस्करणों से आगे अपडेट करके यह रास्ता बंद कर सकती हैं। कोपायलट उपयोगकर्ताओं के लिए फिलहाल अपडेट करने को कुछ नहीं है।