Populaire AI-codeeragents zoals OpenAI’s Codex, Anthropic’s Claude Code, Google’s Gemini CLI en Microsofts GitHub Copilot waren kwetsbaar voor een zero-click aanval. Hierbij konden aanvallers zonder enige interactie van ontwikkelaars kwaadaardige code uitvoeren door een vertrouwde plugin uit een online marktplaats te vervangen door een malafide versie. Dit gaf hen mogelijk toegang tot enterprise ontwikkelomgevingen.

Onderzoekers van cybersecurity startup AIR ontdekten en meldden deze kwetsbaarheid, die zij Plugin4Shell noemen, aan de betrokken leveranciers. De meeste hebben inmiddels een patch uitgebracht. Volgens de onderzoekers is het een fout die niet door marktplaatsen zelf kan worden opgelost, waardoor gebruikers hun AI-agenten moeten updaten.

In enterprise-omgevingen worden plugins gebruikt om AI-codeeragents uit te breiden met extra functionaliteiten, zoals tools en externe services. Bij installatie downloadt de agent de plugincode uit een Git-repository en controleert met een cryptografische hash (SHA) of het de goedgekeurde versie betreft. Echter, Claude Code, Codex en GitHub Copilot controleren niet of Git daadwerkelijk de commit met de opgegeven SHA heeft uitgecheckt. Hierdoor kan een aanvaller die de repository beheert, bijvoorbeeld door een aanvankelijk onschuldige plugin later kwaadaardig te maken of door een bestaande repository over te nemen, een malafide versie aanmaken met dezelfde SHA-naam. De agent voert dan onbedoeld de kwaadaardige code uit.

Bij Gemini CLI werkt de aanval iets anders. Deze agent vraagt Git eerst om de legitieme pluginversie op te halen via de SHA, maar schakelt daarna over op de naam FETCH_HEAD om de code uit te checken. Een aanvaller kan een malafide plugin maken met dezelfde FETCH_HEAD-naam, waardoor Gemini CLI alsnog de kwaadaardige code uitvoert.

De kwetsbaarheid werd in mei ontdekt en in juni aan leveranciers gemeld. Anthropic heeft het probleem opgelost in Claude Code versie 2.1.179 en OpenAI in Codex versie 0.146.0. Google heeft de Gemini CLI uitgefaseerd en raadt gebruikers aan over te stappen op Antigravity. GitHub heeft nog geen patch voor Copilot uitgebracht, maar heeft beperkingen ingesteld op het aanmaken van versies of tags die op commit SHAs lijken, waardoor exploitatie via hun marktplaats wordt voorkomen.