Un fallo sin clic permite a los dueños de repositorios sustituir plugins fijados en cuatro agentes de codificación con IA

Investigadores de seguridad de Air Security revelaron el 18 de septiembre una vulnerabilidad que permite a cualquiera que controle el repositorio fuente de un plugin sustituir silenciosamente el código que instala un agente de codificación con IA, incluso cuando ese agente ha "anclado" el plugin a un hash de commit específico previamente revisado. El fallo, llamado Plugin4Shell, afecta a cinco productos de agentes de cuatro empresas: Claude Code de Anthropic, Codex de OpenAI, Gemini CLI de Google, Microsoft Copilot y GitHub Copilot.
Cómo se vence el anclaje
El error explota una peculiaridad oscura en cómo Git resuelve las referencias: puede interpretar un hash de commit solicitado como un nombre de rama si no existe un commit coincidente localmente. Los agentes de codificación con IA anclan los plugins a hashes de commit específicos como medida de seguridad, con la intención de garantizar que el código revisado sea exactamente el que se instala después. Pero como los agentes nunca verifican que el contenido obtenido coincida realmente byte a byte con el hash anclado, un atacante que controle el repositorio del plugin puede crear una rama con el nombre del hash de commit anclado y apuntar esa rama a código malicioso completamente diferente.
Hay una limitación importante: GitHub bloquea los nombres de rama que se asemejan a hashes de commit, por lo que los plugins alojados directamente en GitHub no son explotables de esta manera. El ataque funciona contra plugins alojados en hosts de git alternativos, como Bitbucket o servidores git autoalojados.
Una ventana de divulgación de cinco meses, luego una respuesta dividida
Air Security construyó ataques de prueba de concepto funcionales contra las cuatro plataformas de agentes afectadas en mayo de 2026 y notificó a los proveedores en junio, dándoles aproximadamente tres meses antes de la divulgación pública el 18 de septiembre. Las respuestas de los proveedores divergieron fuertemente en esa ventana. Anthropic lanzó una solución en Claude Code versión 2.1.179, y OpenAI parcheó Codex en la versión 0.146.0. Microsoft, notificada del mismo fallo que afecta a Copilot, no ha lanzado un parche hasta esta semana. Google fue en la dirección opuesta: en lugar de parchear Gemini CLI, la empresa está retirando el producto por completo.
Por qué la división importa más que el fallo en sí
Para los equipos que construyen sobre cualquiera de estas plataformas, la conclusión práctica es verificar las fuentes de los plugins: si su organización usa plugins de terceros con Claude Code o Codex, confirme que está en las versiones parcheadas. Si usa GitHub Copilot o Gemini CLI con plugins alojados fuera de GitHub, trate esas fuentes de plugins como no protegidas hasta que se lance una solución.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original