Информационные бюллетени Help Net Security: ежедневные и еженедельные новости, вакансии в области кибербезопасности, проекты с открытым исходным кодом, последние новости – подпишитесь здесь! По данным AIR, четыре основных агента кодирования искусственного интеллекта, Claude Code, Codex, GitHub Copilot и Gemini CLI, имеют одну и ту же уязвимость RCE с нулевым щелчком мыши, которая может дать злоумышленнику такой же доступ к системам и данным компании, как и сотруднику, управляющему агентом, согласно AIR. «Это первая уязвимость в цепочке поставок экосистемы агентов ИИ», — заявили исследователи. "Любой, кто использует основной агент кодирования, который устанавливает плагины с торговой площадки, подвергается риску. Угроза не ограничивается пользователями, которые устанавливают плагины небрежно: жертве достаточно установить плагин с торговой площадки, которой она доверяет, который был проверен и закреплен точно так, как предполагает модель безопасности", - добавили они. Ошибка, получившая название Plugin4Shell, нарушает закрепление SHA — механизм, на который полагаются разработчики, чтобы привязать установленный плагин к конкретной проверенной версии его кода. Предполагается, что закрепление означает, что после того, как плагин пройдет проверку, он не может быть изменен без ведома разработчика. Диаграмма, иллюстрирующая основную механику ошибки (Источник: AIR) Исследователи AIR обнаружили, что каждый из четырех агентов проверяет закрепленную фиксацию, не проверяя, была ли она получена там, что позволяет злоумышленнику подменить вредоносный код, в то время как булавка все еще выглядит неповрежденной. Они описывают это как «обход SHA-закрепления плагина». Claude Code, Codex и GitHub Copilot используют одну версию, связанную с тем, как git обрабатывает имена ветвей. Gemini CLI доступен через отдельный механизм извлечения и проверки закрепленных коммитов, хотя результат тот же.
Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/
Комментарии