Zero-click RCE в четырёх AI-агентах: два без исправления
🔥 Zero-click RCE в четырёх AI-агентах: два без исправления
Plugin4Shell — это обход закрепления SHA-хеша. Все четыре агента (Claude Code, Codex, GitHub Copilot, Gemini CLI) извлекают закреплённый коммит, не проверяя, что оказались там, где нужно. Достаточно назвать ветку 40-символьным хешем. По данным helpnetsecurity, это первая уязвимость в цепочке поставок в экосистеме AI-агентов.
Жертва не обязана скачивать подозрительный плагин. У неё установлен проверенный плагин с закреплённой версией из доверенного магазина. А автоматическое обновление в фоне повторно извлекает тот же код. В результате код подменяется без единого клика. AIR уже показывала похожее в другом исследовании: их плагин установили на 26 000 агентов до отзыва. В SkillJacking они нашли 925 навыков, перехваченных у сопровождающих, с охватом 134 000 агентов.
Реакция производителей неоднородна. Anthropic закрыла дыру в Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Microsoft исправление для Copilot не выпустила. Google вообще прекратила поддержку Gemini CLI и предлагает перейти на Antigravity. Существующие установки остаются уязвимыми навсегда. Магазины защитить не могут — проверка выполняется внутри агента.
Меня цепляет не сам обход закрепления, а то, что легитимный механизм обновлений стал каналом доставки. EDR видит доверенный процесс git checkout и молчит. Защищаться придётся не закреплением версий, а обнаружением аномальных изменений в репозиториях плагинов и контролем того, что реально исполняется в агенте.
#Plugin4Shell #AIagents #supplychain #RCE
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.