2026年9月18日,安全公司AIR公开披露Plugin4Shell漏洞,该漏洞影响Claude Code、Codex、GitHub Copilot和Gemini CLI四款主流AI代码助手,其中Anthropic的Claude Code v2.1.179和OpenAI的Codex 0.146.0已完成修复,Microsoft尚未为Copilot提供补丁,Google则选择废弃Gemini CLI。
事实还原
据AIR研究,Plugin4Shell是AI代理生态系统首个有据可查的供应链级漏洞。攻击者无需用户点击,仅需创建与插件SHA哈希同名的Git分支,即可将恶意代码注入已安装插件,进而接管本地代码库、云凭据和SSH密钥。漏洞发现于2026年5月,6月向各厂商披露。
原文材料显示,SHA pinning本应锁定插件版本,但四款代理在检出 pinned commit 时未验证实际检出位置,导致攻击者可替换恶意代码,同时保持 pinning 外观完整。
机制拆解
漏洞存在两种利用路径。第一种,攻击者先发布看似正常的插件通过审查,后续通过分支替换注入恶意代码;第二种,攻击者接管已获信任的插件仓库,利用相同绕过机制推送恶意更新。AIR此前SkillJacking研究已证明仓库接管可规模化发生。
零点击特性源于后台自动更新机制,Claude Code和Codex默认启用,当市场更新 pinned SHA 时,恶意代码即可在无用户干预情况下传播。Gemini CLI则通过独立获取和检出机制暴露。
产业影响
该漏洞直接影响已按安全模型正确安装和审查插件的开发者,暴露范围不限于粗心用户。Anthropic和OpenAI通过代理自身修复完成闭环,Microsoft的Copilot仍处于未修复状态,Google则废弃Gemini CLI并建议迁移至新代理Antigravity。
由于检查逻辑位于代理而非市场,市场方无法单独提供保护,修复必须由各厂商在代理端完成。
战略判断
【分析】主流AI代码助手的信任假设在供应链层面已被打破,厂商补丁响应速度差异可能带来合规与采用风险;Google废弃产品而非修补的做法,反映出不同厂商对插件 pinning 机制的依赖程度存在分化,这可能加速部分用户向无 pinning 系统的代理迁移。
【分析】历史供应链漏洞多集中于安装阶段,而Plugin4Shell的零点击与自动更新结合,使其影响延伸至运行时,凸显AI代理生态中“已做对一切”的用户仍面临持续暴露的现实。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接