Hva feilen gjør
Sikkerhetsforskere i AIR Security offentliggjorde torsdag en sårbarhet de kaller Plugin4Shell, som rammer tilleggssystemene i de fire mest brukte KI-kodeagentene: Claude Code, OpenAIs Codex, GitHub Copilot og Gemini CLI.
Svakheten omgår SHA-låsing. Låsing er mekanismen en tilleggsbutikk bruker for å binde et installert tillegg til én bestemt, gjennomgått commit: agenten skal hente nøyaktig den koden som ble godkjent, og ingenting annet. Ifølge AIR gjør agentene checkout av den låste commiten, men kontrollerer aldri at den lokale checkouten faktisk landet der. Angrepet utnytter at git foretrekker et grennavn framfor en commit-hash når de to er like.
AIR beskriver to veier inn. En angriper kan publisere et ufarlig tillegg, vente til det er gjennomgått og låst, og så bytte ut innholdet. Eller overta kodelageret til en legitim tilleggsutvikler med stjålne innloggingsdetaljer eller tokener og legge inn skadelig kode som passerer den samme kontrollen.

Hvorfor det regnes som null-klikk
Ingen av veiene krever at offeret installerer noe. Claude Code og Codex oppdaterer som standard installerte tillegg i bakgrunnen, så kode en angriper bytter inn etter godkjenningen, når hver maskin som allerede har tillegget, uten noen brukerhandling.
Følgen er fjernkjøring av kode på utviklerens maskin — den maskinen som gjerne rommer kildekode, skyinnlogginger og tilgang til produksjon.
Status for rettelser
Anthropic rettet Claude Code i versjon 2.1.179. OpenAI rettet Codex i versjon 0.146.0. Microsoft har ikke sluppet noen rettelse for GitHub Copilot. Google har lagt ned Gemini CLI og sier det ikke vil lappe den.
Dermed står to av fire fortsatt utsatt. AIR er tydelig på at brukeren ikke kan løse dette selv: “Låsingen avgjøres inne i agenten, så bare en rettelse i agenten gjenoppretter garantien.” Den som låser et tillegg til en gjennomgått commit, får ingen beskyttelse av en ulappet agent, fordi det er agenten som lar være å kontrollere.

Tidslinjen for offentliggjøring
AIR sier de fant feilen i mai 2026, med fungerende proof-of-concept mot alle fire agentene, og meldte den til hver leverandør måneden etter. Den ble offentliggjort 18. september — om lag fire måneder etter funnet, og etter at to av fire hadde sluppet rettelser.
Forskerne mener dette er den første ekte leverandørkjedesvakheten i økosystemet for KI-agenter, og ikke et promptinjeksjonsproblem i forkledning. Skillet betyr noe: promptinjeksjon angriper modellens dømmekraft, mens dette angriper distribusjonskanalen under den, og modellen er aldri involvert.
For team som kjører Claude Code eller Codex, lukkes hullet ved å oppdatere forbi de rettede versjonene. For Copilot-brukere finnes det foreløpig ingenting å oppdatere til.