Plugin4Shell: ejecución remota de código sin clic en Claude Code, Codex, Copilot y Gemini CLI

Plugin4Shell – Zero Click RCE Vulnerability found in top four coding agents

Plugin4Shell: ejecución remota de código sin clic en Claude Code, Codex, Copilot y Gemini CLI

Un fallo de seguridad en la verificación del SHA de plugins permite a un atacante ejecutar código malicioso sin interacción del usuario en Claude Code, Codex, GitHub Copilot y Gemini CLI. La vulnerabilidad, bautizada Plugin4Shell, afecta a millones de agentes y anula la protección de pinning de commits. Anthropic y OpenAI ya parchearon; Microsoft no ha lanzado solución y Google no lo hará porque Gemini CLI está obsoleto.

El atacante no necesita persuadir a nadie de que instale algo nuevo. Solo necesita que el plugin benigno ya esté ahí.

Más de este día

2026-09-18