Plugin4Shell: zero-click RCE в Claude Code, Codex, Copilot и Gemini CLI
Plugin4Shell – Zero Click RCE Vulnerability found in top four coding agents

Исследователи Air Security нашли Plugin4Shell — первую supply chain-уязвимость экосистемы AI-агентов. Атака обходит SHA-пиннинг плагинов: агент переключается на пинованный коммит, но не проверяет, что оказался именно на нём. Злоумышленник создаёт ветку с именем хеша, делает её дефолтной и получает zero-click RCE — без единого действия пользователя. Anthropic и OpenAI выпустили патчи, Microsoft и Google — нет.
Plugin4Shell — это история о том, как эта граница рушится. Это обход SHA-пиннинга плагинов: агент переключается на тот самый коммит, который закрепил маркетплейс, но никогда не проверяет, что действительно оказался на нём, поэтому атакующий, контролирующий репозиторий плагина, заставляет checkout разрешиться в вредоносный код, пока пин выглядит соблюдённым.