Plugin4Shell零点击RCE漏洞曝光 四AI代码助手两家仍未修复

Plugin4Shell零点击RCE漏洞曝光 四AI代码助手两家仍未修复 plugin4shell-zero-click-rce-ai-coding-agents-unpatched AI安全,供应链漏洞,代码助手 2026年9月18日,安全公司AIR披露Plugin4Shell漏洞,攻击者可通过伪造Git分支绕过SHA pinning机制,对Claude Code、Codex、GitHub Copilot和Gemini CLI实施零点击RCE。Anthropic和OpenAI已发布补丁,Microsoft和Google的响应存在差异,该事件凸显AI代理生态供应链信任假设的脆弱性。

2026年9月18日,安全公司AIR公开披露Plugin4Shell漏洞,该漏洞影响Claude Code、Codex、GitHub Copilot和Gemini CLI四款主流AI代码助手,其中Anthropic的Claude Code v2.1.179和OpenAI的Codex 0.146.0已完成修复,Microsoft尚未为Copilot提供补丁,Google则选择废弃Gemini CLI。

事实还原

据AIR研究,Plugin4Shell是AI代理生态系统首个有据可查的供应链级漏洞。攻击者无需用户点击,仅需创建与插件SHA哈希同名的Git分支,即可将恶意代码注入已安装插件,进而接管本地代码库、云凭据和SSH密钥。漏洞发现于2026年5月,6月向各厂商披露。

原文材料显示,SHA pinning本应锁定插件版本,但四款代理在检出 pinned commit 时未验证实际检出位置,导致攻击者可替换恶意代码,同时保持 pinning 外观完整。

机制拆解

漏洞存在两种利用路径。第一种,攻击者先发布看似正常的插件通过审查,后续通过分支替换注入恶意代码;第二种,攻击者接管已获信任的插件仓库,利用相同绕过机制推送恶意更新。AIR此前SkillJacking研究已证明仓库接管可规模化发生。

零点击特性源于后台自动更新机制,Claude Code和Codex默认启用,当市场更新 pinned SHA 时,恶意代码即可在无用户干预情况下传播。Gemini CLI则通过独立获取和检出机制暴露。

产业影响

该漏洞直接影响已按安全模型正确安装和审查插件的开发者,暴露范围不限于粗心用户。Anthropic和OpenAI通过代理自身修复完成闭环,Microsoft的Copilot仍处于未修复状态,Google则废弃Gemini CLI并建议迁移至新代理Antigravity。

由于检查逻辑位于代理而非市场,市场方无法单独提供保护,修复必须由各厂商在代理端完成。

战略判断

【分析】主流AI代码助手的信任假设在供应链层面已被打破,厂商补丁响应速度差异可能带来合规与采用风险;Google废弃产品而非修补的做法,反映出不同厂商对插件 pinning 机制的依赖程度存在分化,这可能加速部分用户向无 pinning 系统的代理迁移。

【分析】历史供应链漏洞多集中于安装阶段,而Plugin4Shell的零点击与自动更新结合,使其影响延伸至运行时,凸显AI代理生态中“已做对一切”的用户仍面临持续暴露的现实。