Подписаться в Telegram
← Ко всей ленте

Plugin4Shell: уязвимость «без клика» в плагинах Claude Code, Codex, Copilot и Gemini CLI — у двух последних не закрыта

Агенты, которым доверяют писать и запускать код, уязвимы не через саму модель, а через обычную цепочку поставок — и одну и ту же ошибку независимо допустили все крупные лаборатории.

Исследователи AIR обнаружили, что все четыре популярных агента для программирования одинаково ошибаются в проверке плагинов: они переключаются на «закреплённый» коммит, но не проверяют, что переключение действительно произошло. Ветка с именем, совпадающим с хешем коммита (а у Gemini CLI — ветка FETCH_HEAD), подсовывает вредоносный код, а агент сообщает об успешной установке. Атака срабатывает и при фоновом автообновлении, которое в Claude Code и Codex включено по умолчанию, — без единого клика пользователя. Anthropic закрыла дыру в Claude Code 2.1.179, OpenAI — в Codex 0.146.0; GitHub Copilot не исправлен, а Gemini CLI Google вместо патча объявила устаревшим и предложила переходить на Antigravity. Ранее AIR показывала вредоносный плагин, дошедший до 26 тыс. агентов.