Plugin4Shell позволяет владельцам репозиториев обмениваться закрепленным кодом плагина между четырьмя агентами кодирования AI

Недостаток в четырех широко используемых агентах кодирования ИИ позволяет тому, кто контролирует хранилище кода плагина, заменить плагин, установленный агентом, на вредоносный, даже если агент заблокировал этот плагин для конкретной проверенной версии, сообщила в четверг охранная фирма Air Security. Фирма заявила, что Anthropic исправила ошибку в Claude Code 2.1.179 и OpenAI в Codex 0.146.0, а GitHub Copilot не имеет Фирма заявила, что Anthropic исправила ошибку в Claude Code 2.1.179 и OpenAI в Codex 0.146.0, что у GitHub Copilot нет исправления и что Google не будет исправлять Gemini CLI, который она прекращает использовать. Агенты устанавливают надстройки, называемые плагинами, с онлайн-торговых площадок. Чтобы оставаться в безопасности, торговая площадка привязывает каждый плагин к одной проверенной версии с помощью хэша фиксации — длинной строки, которая идентифицирует точный снимок кода. Air обнаружила, что агенты получают этот снимок, но никогда не проверяют, действительно ли код, который они получают, соответствует ему. A branch is a named line of code in a repository. На хосте кода, который позволяет кому-либо создать ветку, имя которой выглядит как хеш фиксации, владелец репозитория плагина может указать это имя на другой код. The agent then installs the different code while still reporting that it is on the locked version.


Источник: The Hacker News — https://thehackernews.com/2026/09/plugin4shell-lets-repository-owners.html

Комментарии