AIO APEX

Falha sem clique permite que donos de repositórios substituam plugins fixados em quatro agentes de codificação com IA

The Hacker News
Compartilhar:
Falha sem clique permite que donos de repositórios substituam plugins fixados em quatro agentes de codificação com IA

Pesquisadores de segurança da Air Security revelaram em 18 de setembro uma vulnerabilidade que permite a qualquer pessoa que controle o repositório de origem de um plugin substituir silenciosamente o código que um agente de codificação com IA instala — mesmo quando esse agente "fixou" o plugin em um hash de commit específico previamente revisado. A falha, chamada Plugin4Shell, afeta cinco produtos de agentes de quatro empresas: Claude Code da Anthropic, Codex da OpenAI, Gemini CLI do Google, Microsoft Copilot e GitHub Copilot.

Como a fixação é driblada

O bug explora uma peculiaridade obscura em como o Git resolve referências: ele pode interpretar um hash de commit solicitado como um nome de branch se não existir um commit correspondente localmente. Agentes de codificação com IA fixam plugins em hashes de commit específicos como medida de segurança, com a intenção de garantir que o código revisado seja exatamente o que é instalado depois. Mas como os agentes nunca verificam se o conteúdo obtido realmente corresponde byte a byte ao hash fixado, um invasor que controla o repositório do plugin pode criar um branch nomeado com o hash de commit fixado e apontar esse branch para código malicioso completamente diferente.

Há uma limitação importante: o próprio GitHub bloqueia nomes de branch que se assemelham a hashes de commit, então plugins hospedados diretamente no GitHub não são exploráveis dessa forma. O ataque funciona contra plugins hospedados em hosts git alternativos, como Bitbucket ou servidores git auto-hospedados.

Uma janela de divulgação de cinco meses, depois uma resposta dividida

A Air Security construiu ataques de prova de conceito funcionais contra as quatro plataformas de agentes afetadas em maio de 2026 e notificou os fornecedores em junho, dando-lhes cerca de três meses antes da divulgação pública em 18 de setembro. As respostas dos fornecedores divergiram fortemente nessa janela. A Anthropic lançou uma correção na versão 2.1.179 do Claude Code, e a OpenAI corrigiu o Codex na versão 0.146.0. A Microsoft, notificada da mesma falha afetando o Copilot, não lançou um patch até esta semana. O Google foi na direção oposta: em vez de corrigir o Gemini CLI, a empresa está aposentando o produto completamente.

Por que a divisão importa mais do que o bug em si

Para equipes que constroem sobre qualquer uma dessas plataformas, a conclusão prática é verificar as fontes dos plugins: se sua organização usa plugins de terceiros com Claude Code ou Codex, confirme que está nas versões corrigidas. Se você usa GitHub Copilot ou Gemini CLI com plugins hospedados fora do GitHub, trate essas fontes de plugins como desprotegidas até que uma correção seja lançada.

Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar:
Falha sem clique permite que donos de repositórios substituam plugins fixados em quatro agentes de codificação com IA | AIO APEX