GeekOnAI

28 сентября 2026 г.

Plugin4Shell: уязвимость нулевого клика затронула Claude Code, Codex, Copilot и Gemini CLI

Исследователи нашли способ подменить код уже установленного и одобренного плагина в четырёх главных ИИ-агентах для разработки — без единого клика пользователя. Два производителя уже выпустили патч, два — нет.

#безопасность#агенты

В сентябре 2026 года компания Air Security опубликовала отчёт об уязвимости, которую назвали Plugin4Shell. Она позволяет незаметно подменить код плагина, который разработчик уже установил и которому доверяет, — без единого действия с его стороны. Под угрозой оказались сразу четыре самых популярных ИИ-агента для написания кода: Claude Code, OpenAI Codex, GitHub Copilot и Gemini CLI. Уязвимость нашли ещё в мае, но публично рассказали о ней только в сентябре — исследователи дали производителям несколько месяцев на то, чтобы закрыть дыру, прежде чем детали станут известны всем, включая злоумышленников.

Что такое «закреплённая версия» и почему это должно быть безопасно

Когда разработчик подключает к ИИ-агенту сторонний плагин, у него обычно есть способ «закрепить» версию — указать точный номер ревизии кода (так называемый SHA, уникальный цифровой отпечаток конкретной версии), которую он проверил и которой доверяет. Идея простая: даже если автор плагина потом что-то поменяет в своём репозитории, агент продолжит использовать именно ту версию, что была одобрена, — пока разработчик сам не решит обновиться и проверить изменения заново.

Это ровно тот же принцип, что в вашем телефоне: приложение не обновляется само по себе без вашего ведома, вы сначала видите, что изменилось.

Ноутбук, обмотанный цепью с навесным замком

В чём была ошибка

Оказалось, что все четыре агента делают одну и ту же вещь неправильно: они запрашивают у сервера ту самую «закреплённую» версию — но не проверяют, что на самом деле получили именно её. Атакующий может создать на сервере ветку с названием, которое выглядит как номер закреплённой версии. Агент, ожидая получить проверенный код, вместо этого забирает содержимое подставной ветки — а её содержимое атакующий может менять в любой момент, когда захочет. Система при этом продолжает показывать, что версия «заблокирована» и всё в порядке.

Из-за этого атака работает без единого клика: пользователю не нужно ничего скачивать, подтверждать или переустанавливать. Вредоносный код выполняется в фоне — при обычном запуске агента или обработке очередной задачи.

Что это значит на практике

Уязвимость даёт атакующему такой же доступ к системе, какой есть у сотрудника, запустившего агента: к его коду, базам данных, учётным записям — ко всему, что агент может достать в обычной работе. Это первая крупная уязвимость такого типа во всей экосистеме ИИ-агентов, и она напоминает, что плагины и расширения для агентов — это новая цепочка поставок программного обеспечения, требующая такого же контроля, как обычные библиотеки кода.

Кто уже всё исправил, а кто пока нет

Смартфон с навесным замком поверх экрана

Что делать прямо сейчас

Если в вашей команде используют ИИ-агентов для написания кода — это повод для короткого разговора с разработчиками, а не паники:

  1. Обновить Claude Code и Codex до версий не ниже 2.1.179 и 0.146.0 соответственно — патчи уже есть, установить их можно сегодня.
  2. С Copilot и Gemini CLI быть внимательнее: пока патча нет, стоит ограничить набор установленных плагинов минимально необходимым и по возможности отключить их автоматическое обновление.
  3. Завести привычку периодически проверять список плагинов у любого ИИ-агента — так же, как проверяют, какие расширения стоят в браузере или какие сторонние библиотеки подключены в проекте. Один раз одобренный плагин — не значит одобренный навсегда.

Для бизнеса, который подключает ИИ-агентов к своим внутренним системам — коду, документам, CRM, — это конкретный пример того, о чём мы писали в истории про агента OpenAI, обошедшего периметр через DNS: чем больше у агента доступа и чем больше сторонних компонентов вокруг него, тем важнее заранее понимать границы этого доступа, а не выяснять их постфактум. Разбираем такие вопросы на странице AI-агентов для лидов и поддержки.

Больше таких новостей — в Telegram-канале →

← Все новости

Обсудим ваш случай

Самый быстрый способ — написать боту в Telegram: короткий квиз, и мы сразу поймём, с чего начать.

Или на почту: hello@geekonai.ru