O que a falha faz
Investigadores da AIR Security revelaram na quinta-feira uma vulnerabilidade a que chamam Plugin4Shell e que afeta os sistemas de plugins dos quatro agentes de programação com IA mais usados: Claude Code, Codex da OpenAI, GitHub Copilot e Gemini CLI.
A falha contorna a fixação SHA. A fixação é o mecanismo com que um mercado de plugins prende um plugin instalado a um commit concreto e já revisto: o agente deve ir buscar exatamente o código aprovado e mais nada. Segundo a AIR, os agentes fazem o checkout do commit fixado mas nunca verificam se o checkout local resolveu de facto para esse commit. O ataque assenta no facto de o git preferir um nome de ramo a um hash de commit quando os dois coincidem.
A AIR descreve duas vias. Um atacante pode publicar um plugin inofensivo, esperar que passe a revisão e fique fixado, e substituir depois o conteúdo. Ou pode tomar o repositório de um autor legítimo com credenciais ou tokens roubados e enviar código malicioso que passa a mesma verificação.

Porque conta como zero-clique
Nenhuma das vias exige que a vítima instale seja o que for. O Claude Code e o Codex atualizam por omissão os plugins instalados em segundo plano, pelo que o código substituído após a aprovação chega a todas as máquinas que já tenham esse plugin, sem qualquer ação do utilizador.
A consequência é execução remota de código na máquina de quem programa — precisamente a que costuma guardar o código-fonte, as credenciais de nuvem e o acesso à produção.
Estado das correções
A Anthropic corrigiu o Claude Code na versão 2.1.179. A OpenAI corrigiu o Codex na versão 0.146.0. A Microsoft não lançou correção para o GitHub Copilot. A Google descontinuou o Gemini CLI e diz que não o vai corrigir.
Ficam assim dois dos quatro ainda expostos. A AIR é explícita ao dizer que o utilizador não pode resolver isto do seu lado: “A fixação é resolvida dentro do agente, por isso só uma correção no agente restabelece a garantia.” Quem fixa um plugin a um commit revisto não ganha proteção nenhuma com um agente sem correção, porque é o agente que deixa de verificar.

O calendário da divulgação
A AIR afirma ter encontrado a falha em maio de 2026, com provas de conceito funcionais contra os quatro agentes, e tê-la comunicado a cada fabricante no mês seguinte. A divulgação pública aconteceu a 18 de setembro — cerca de quatro meses após a descoberta e depois de dois dos quatro terem lançado correções.
Os investigadores sustentam que esta é a primeira verdadeira vulnerabilidade de cadeia de fornecimento no ecossistema de agentes de IA, e não um problema de injeção de prompt disfarçado. A distinção importa: a injeção de prompt ataca o discernimento do modelo, enquanto isto ataca o canal de distribuição que está por baixo, sem que o modelo intervenha.
Para equipas com Claude Code ou Codex, atualizar para além das versões corrigidas fecha a falha. Para quem usa o Copilot, não há de momento nada para onde atualizar.