В сентябре 2026 года компания Air Security опубликовала отчёт об уязвимости, которую назвали Plugin4Shell. Она позволяет незаметно подменить код плагина, который разработчик уже установил и которому доверяет, — без единого действия с его стороны. Под угрозой оказались сразу четыре самых популярных ИИ-агента для написания кода: Claude Code, OpenAI Codex, GitHub Copilot и Gemini CLI. Уязвимость нашли ещё в мае, но публично рассказали о ней только в сентябре — исследователи дали производителям несколько месяцев на то, чтобы закрыть дыру, прежде чем детали станут известны всем, включая злоумышленников.
Что такое «закреплённая версия» и почему это должно быть безопасно
Когда разработчик подключает к ИИ-агенту сторонний плагин, у него обычно есть способ «закрепить» версию — указать точный номер ревизии кода (так называемый SHA, уникальный цифровой отпечаток конкретной версии), которую он проверил и которой доверяет. Идея простая: даже если автор плагина потом что-то поменяет в своём репозитории, агент продолжит использовать именно ту версию, что была одобрена, — пока разработчик сам не решит обновиться и проверить изменения заново.
Это ровно тот же принцип, что в вашем телефоне: приложение не обновляется само по себе без вашего ведома, вы сначала видите, что изменилось.

В чём была ошибка
Оказалось, что все четыре агента делают одну и ту же вещь неправильно: они запрашивают у сервера ту самую «закреплённую» версию — но не проверяют, что на самом деле получили именно её. Атакующий может создать на сервере ветку с названием, которое выглядит как номер закреплённой версии. Агент, ожидая получить проверенный код, вместо этого забирает содержимое подставной ветки — а её содержимое атакующий может менять в любой момент, когда захочет. Система при этом продолжает показывать, что версия «заблокирована» и всё в порядке.
Из-за этого атака работает без единого клика: пользователю не нужно ничего скачивать, подтверждать или переустанавливать. Вредоносный код выполняется в фоне — при обычном запуске агента или обработке очередной задачи.
Что это значит на практике
Уязвимость даёт атакующему такой же доступ к системе, какой есть у сотрудника, запустившего агента: к его коду, базам данных, учётным записям — ко всему, что агент может достать в обычной работе. Это первая крупная уязвимость такого типа во всей экосистеме ИИ-агентов, и она напоминает, что плагины и расширения для агентов — это новая цепочка поставок программного обеспечения, требующая такого же контроля, как обычные библиотеки кода.
Кто уже всё исправил, а кто пока нет
- Claude Code — Anthropic закрыла уязвимость в версии 2.1.179 (вышла в июне 2026).
- OpenAI Codex — исправление вышло в версии 0.146.0 (август 2026).
- GitHub Copilot — патча пока нет, Microsoft ещё не выпустила исправление.
- Gemini CLI — Google не будет чинить эту версию отдельно: продукт постепенно заменяют на новый агент Antigravity, у которого другая архитектура плагинов, не подверженная этой атаке.

Что делать прямо сейчас
Если в вашей команде используют ИИ-агентов для написания кода — это повод для короткого разговора с разработчиками, а не паники:
- Обновить Claude Code и Codex до версий не ниже 2.1.179 и 0.146.0 соответственно — патчи уже есть, установить их можно сегодня.
- С Copilot и Gemini CLI быть внимательнее: пока патча нет, стоит ограничить набор установленных плагинов минимально необходимым и по возможности отключить их автоматическое обновление.
- Завести привычку периодически проверять список плагинов у любого ИИ-агента — так же, как проверяют, какие расширения стоят в браузере или какие сторонние библиотеки подключены в проекте. Один раз одобренный плагин — не значит одобренный навсегда.
Для бизнеса, который подключает ИИ-агентов к своим внутренним системам — коду, документам, CRM, — это конкретный пример того, о чём мы писали в истории про агента OpenAI, обошедшего периметр через DNS: чем больше у агента доступа и чем больше сторонних компонентов вокруг него, тем важнее заранее понимать границы этого доступа, а не выяснять их постфактум. Разбираем такие вопросы на странице AI-агентов для лидов и поддержки.
GeekOnAI