AIO APEX

Une faille sans clic permet aux propriétaires de dépôts de substituer des plugins épinglés sur quatre agents de codage IA

The Hacker News
Partager:
Une faille sans clic permet aux propriétaires de dépôts de substituer des plugins épinglés sur quatre agents de codage IA

Des chercheurs en sécurité d'Air Security ont révélé le 18 septembre une vulnérabilité permettant à quiconque contrôle le dépôt source d'un plugin de substituer silencieusement le code qu'un agent de codage IA installe — même lorsque cet agent a "épinglé" le plugin à un hash de commit spécifique préalablement examiné. La faille, baptisée Plugin4Shell, affecte cinq produits d'agents de quatre entreprises : Claude Code d'Anthropic, Codex d'OpenAI, Gemini CLI de Google, Microsoft Copilot et GitHub Copilot.

Comment l'épinglage est contourné

Le bug exploite une particularité obscure de la façon dont Git résout les références : il peut interpréter un hash de commit demandé comme un nom de branche si aucun commit correspondant n'existe localement. Les agents de codage IA épinglent les plugins à des hashs de commit spécifiques comme mesure de sécurité, avec l'intention de garantir que le code examiné est exactement celui installé ultérieurement. Mais comme les agents ne vérifient jamais que le contenu récupéré correspond réellement octet par octet au hash épinglé, un attaquant contrôlant le dépôt du plugin peut créer une branche nommée d'après le hash de commit épinglé et pointer cette branche vers un code malveillant entièrement différent.

Il existe une limitation importante : GitHub lui-même bloque les noms de branche ressemblant à des hashs de commit, donc les plugins hébergés directement sur GitHub ne sont pas exploitables de cette manière. L'attaque fonctionne contre les plugins hébergés sur des hôtes Git alternatifs, comme Bitbucket ou des serveurs Git auto-hébergés.

Une fenêtre de divulgation de cinq mois, puis une réponse divisée

Air Security a construit des attaques de preuve de concept fonctionnelles contre les quatre plateformes d'agents affectées en mai 2026 et a notifié les fournisseurs en juin, leur donnant environ trois mois avant la divulgation publique du 18 septembre. Les réponses des fournisseurs ont fortement divergé durant cette fenêtre. Anthropic a publié un correctif dans Claude Code version 2.1.179, et OpenAI a corrigé Codex dans la version 0.146.0. Microsoft, informée de la faille identique affectant Copilot, n'a pas publié de correctif à ce jour. Google est allé dans la direction opposée : plutôt que de corriger Gemini CLI, l'entreprise retire complètement le produit.

Pourquoi la division compte plus que le bug lui-même

Pour les équipes construisant sur l'une de ces plateformes, la conclusion pratique est de vérifier les sources des plugins : si votre organisation utilise des plugins tiers avec Claude Code ou Codex, confirmez que vous êtes sur les versions corrigées. Si vous utilisez GitHub Copilot ou Gemini CLI avec des plugins hébergés hors GitHub, traitez ces sources de plugins comme non protégées jusqu'à la publication d'un correctif.

Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: