O que a falha faz

Investigadores da AIR Security revelaram na quinta-feira uma vulnerabilidade a que chamam Plugin4Shell e que afeta os sistemas de plugins dos quatro agentes de programação com IA mais usados: Claude Code, Codex da OpenAI, GitHub Copilot e Gemini CLI.

A falha contorna a fixação SHA. A fixação é o mecanismo com que um mercado de plugins prende um plugin instalado a um commit concreto e já revisto: o agente deve ir buscar exatamente o código aprovado e mais nada. Segundo a AIR, os agentes fazem o checkout do commit fixado mas nunca verificam se o checkout local resolveu de facto para esse commit. O ataque assenta no facto de o git preferir um nome de ramo a um hash de commit quando os dois coincidem.

A AIR descreve duas vias. Um atacante pode publicar um plugin inofensivo, esperar que passe a revisão e fique fixado, e substituir depois o conteúdo. Ou pode tomar o repositório de um autor legítimo com credenciais ou tokens roubados e enviar código malicioso que passa a mesma verificação.

Grande plano de um cadeado numa porta metálica
Ilustração: a fixação SHA deve prender um plugin a um único commit revisto. Zechen Li · pexels · Pexels License

Porque conta como zero-clique

Nenhuma das vias exige que a vítima instale seja o que for. O Claude Code e o Codex atualizam por omissão os plugins instalados em segundo plano, pelo que o código substituído após a aprovação chega a todas as máquinas que já tenham esse plugin, sem qualquer ação do utilizador.

A consequência é execução remota de código na máquina de quem programa — precisamente a que costuma guardar o código-fonte, as credenciais de nuvem e o acesso à produção.

Estado das correções

A Anthropic corrigiu o Claude Code na versão 2.1.179. A OpenAI corrigiu o Codex na versão 0.146.0. A Microsoft não lançou correção para o GitHub Copilot. A Google descontinuou o Gemini CLI e diz que não o vai corrigir.

Ficam assim dois dos quatro ainda expostos. A AIR é explícita ao dizer que o utilizador não pode resolver isto do seu lado: “A fixação é resolvida dentro do agente, por isso só uma correção no agente restabelece a garantia.” Quem fixa um plugin a um commit revisto não ganha proteção nenhuma com um agente sem correção, porque é o agente que deixa de verificar.

Uma equipa a trabalhar em portáteis num escritório aberto
Ilustração: o Claude Code e o Codex atualizam plugins em segundo plano por omissão. Ivan S · pexels · Pexels License

O calendário da divulgação

A AIR afirma ter encontrado a falha em maio de 2026, com provas de conceito funcionais contra os quatro agentes, e tê-la comunicado a cada fabricante no mês seguinte. A divulgação pública aconteceu a 18 de setembro — cerca de quatro meses após a descoberta e depois de dois dos quatro terem lançado correções.

Os investigadores sustentam que esta é a primeira verdadeira vulnerabilidade de cadeia de fornecimento no ecossistema de agentes de IA, e não um problema de injeção de prompt disfarçado. A distinção importa: a injeção de prompt ataca o discernimento do modelo, enquanto isto ataca o canal de distribuição que está por baixo, sem que o modelo intervenha.

Para equipas com Claude Code ou Codex, atualizar para além das versões corrigidas fecha a falha. Para quem usa o Copilot, não há de momento nada para onde atualizar.