ИИ-агенты оказались уязвимы для атаки через обычные плагины — патчить Copilot не стали
Пользователям Gemini CLI стоит перейти на что-то более современное.
Исследователи компании Air обнаружили уязвимость, позволяющую злоумышленникам удаленно запускать код через плагины популярных ИИ-агентов. Проблема затрагивает Claude Code от Anthropic, Codex от OpenAI, Gemini CLI от Google, Copilot от Microsoft и связанные с ним инструменты.
Уязвимость получила название Plugin4Shell, для ее использования не нужно никаких действий со стороны пользователя. Атака использует доверенные каталоги плагинов и навыков, откуда ИИ-агенты автоматически получают обновления.
Уязвимость связана с механизмом SHA-pinning: он должен привязывать плагин к конкретному неизменяемому коммиту и тем самым защищать пользователя от подмены кода после установки. Исследователи выяснили, что агенты переходят к указанному коммиту, но не выполняют проверки безопасности.
В результате владелец скомпрометированного репозитория способен подменить содержимое плагина, сохранив видимость корректной привязки. В случае успешной эксплуатации вредоносный код запускается с теми же правами, что и сам агент.
Anthropic и OpenAI уже исправили уязвимость, Google не стала патчить Gemini CLI — инструмент считается устаревшим. Компания рекомендует перейти на среду Antigravity, где эта атака уже невозможна.
Microsoft также не стала патчить Plugin4Shell в Copilot. Команда GitHub заявила, что эксплуатация Plugin4Shell через его платформу невозможна благодаря запрету на специфические имена веток и тегов. Исследователи считают эту меру недостаточной: Copilot может работать на других платформах, где такого ограничения нет.

