Plugin4Shell: Zero-Click-RCE-Lücke in vier Top-Coding-Agenten entdeckt

Plugin4Shell – Zero Click RCE Vulnerability found in top four coding agents

Plugin4Shell: Zero-Click-RCE-Lücke in vier Top-Coding-Agenten entdeckt

Sicherheitsforscher von Air Security haben eine kritische Schwachstelle in den vier beliebtesten Coding-Agenten gefunden: Claude Code, Codex, GitHub Copilot und Gemini CLI. Plugin4Shell umgeht die SHA-Pinning-Sicherheitsmaßnahme von Plugin-Marketplaces und ermöglicht Zero-Click-Remote-Code-Execution. Millionen von Agenten sind betroffen. Anthropic und OpenAI haben Patches veröffentlicht, Microsoft und Google nicht – Gemini CLI wird nicht mehr gepflegt.

Der Angreifer muss niemanden dazu überreden, etwas Neues zu installieren. Er braucht nur, dass das harmlose Plugin bereits vorhanden ist.

Mehr von diesem Tag

2026-09-18