Vad felet gör

Säkerhetsforskare på AIR Security offentliggjorde på torsdagen en sårbarhet som de kallar Plugin4Shell och som drabbar tilläggssystemen i de fyra mest använda AI-kodagenterna: Claude Code, OpenAI:s Codex, GitHub Copilot och Gemini CLI.

Bristen kringgår SHA-låsning. Låsning är den mekanism med vilken en tilläggsbutik binder ett installerat tillägg till en bestämd, granskad commit: agenten ska hämta exakt den kod som godkänts och ingenting annat. Enligt AIR gör agenterna checkout av den låsta commiten men kontrollerar aldrig att den lokala checkouten faktiskt landade där. Angreppet bygger på att git väljer ett grennamn framför en commit-hash när de två är identiska.

AIR beskriver två vägar in. En angripare kan publicera ett ofarligt tillägg, vänta tills det granskats och låsts, och därefter byta ut innehållet. Eller ta över en legitim tilläggsutvecklares kodarkiv med stulna inloggningsuppgifter eller tokens och lägga in skadlig kod som klarar samma kontroll.

Närbild på ett hänglås på en metalldörr
Illustration: SHA-låsning ska binda ett tillägg till en enda granskad commit. Zechen Li · pexels · Pexels License

Varför det räknas som noll-klick

Ingen av vägarna kräver att offret installerar något. Claude Code och Codex uppdaterar som standard installerade tillägg i bakgrunden, så kod som en angripare byter in efter godkännandet når varje maskin som redan har tillägget installerat, helt utan användaråtgärd.

Följden är fjärrkörning av kod på utvecklarens maskin — den maskin som normalt rymmer källkod, molninloggningar och åtkomst till produktion.

Läget för rättningar

Anthropic rättade Claude Code i version 2.1.179. OpenAI rättade Codex i version 0.146.0. Microsoft har inte släppt någon rättning för GitHub Copilot. Google har avvecklat Gemini CLI och säger sig inte tänka laga den.

Därmed är två av fyra fortfarande utsatta. AIR är tydligt med att användaren inte kan lösa detta själv: “Låsningen avgörs inne i agenten, så bara en rättning i agenten återställer garantin.” Den som låser ett tillägg till en granskad commit får inget skydd av en olagad agent, eftersom det är agenten som inte kontrollerar.

Ett arbetslag vid bärbara datorer i ett öppet kontorslandskap
Illustration: Claude Code och Codex uppdaterar som standard tillägg i bakgrunden. Ivan S · pexels · Pexels License

Tidslinjen för offentliggörandet

AIR uppger sig ha hittat felet i maj 2026, med fungerande proof-of-concept mot alla fyra agenterna, och rapporterat det till respektive leverantör månaden därpå. Det offentliggjordes den 18 september — ungefär fyra månader efter upptäckten, och efter att två av fyra släppt rättningar.

Forskarna menar att detta är den första äkta leverantörskedjesårbarheten i ekosystemet för AI-agenter, snarare än ett promptinjektionsproblem i förklädnad. Skillnaden har betydelse: promptinjektion angriper modellens omdöme, medan detta angriper distributionskanalen under den, och modellen är aldrig inblandad.

För team som kör Claude Code eller Codex stängs hålet genom att uppdatera förbi de rättade versionerna. För Copilot-användare finns i nuläget inget att uppdatera till.