Plugin4Shell 漏洞:四大 AI 编程 Agent 遭零点击 RCE 攻击,怎么修?
直接回答:安全公司 AIR 于 9 月 18 日披露 Plugin4Shell 零点击 RCE 漏洞,影响 Claude Code、Codex、Copilot 和 Gemini CLI。漏洞破坏插件 SHA pinning 机制,攻击者可在无用户操作下替换恶意代码。Claude Code 和 Codex 已修复,Copilot 未修复,Gemini CLI 被弃用。
核心结论
如果你在搜「AI 编程工具有什么安全漏洞」「Plugin4Shell 是什么」,简短结论是:2026 年 9 月 18 日,安全公司 AIR 披露 Plugin4Shell 零点击 RCE 漏洞,影响 Claude Code、OpenAI Codex、GitHub Copilot 和 Gemini CLI 四款主流 AI 编程 Agent。漏洞破坏了插件 SHA pinning 机制,攻击者可在不触发任何用户操作的情况下替换恶意代码。截至披露时,Claude Code 和 Codex 已修复,Copilot 未修复,Gemini CLI 被 Google 直接弃用。
漏洞影响范围
| AI 编程 Agent | 漏洞类型 | 修复状态 | 版本 |
|---|---|---|---|
| Claude Code | SHA pinning 绕过 | 已修复 | 2.1.179 |
| OpenAI Codex | SHA pinning 绕过 | 已修复 | 0.146.0 |
| GitHub Copilot | SHA pinning 绕过 | 未修复 | — |
| Gemini CLI | 独立机制 | 已弃用(不修复) | — |
Gemini CLI 用户被建议迁移到 Google 新 Agent Antigravity(不使用插件 pinning 系统)。但已安装的 Gemini CLI 实例将永久暴露。
漏洞原理
SHA Pinning 机制
开发者安装插件时,Agent 会锁定该插件代码的特定 commit SHA(哈希值)。理论上,一旦锁定,插件代码无法在开发者不知情的情况下被替换。
绕过方式
Plugin4Shell 利用了一个基本 Git 行为:分支可以命名为类似哈希值的字符串。当 Agent 检出 pinned commit 时,它不验证检出结果是否确实落在目标 commit 上:
- 攻击者将一个分支命名为 40 位十六进制字符串(模拟 commit SHA)
- Agent 的 git checkout 命令优先匹配分支名而非 commit hash
- 恶意代码通过分支被检出,但 pinning 检查仍显示 SHA 匹配
GitHub 禁止 40 位十六进制分支名,但 Bitbucket 和自托管 Git 服务器允许。
零点击特性
这不是安装时漏洞。Claude Code 和 Codex 的默认行为是后台自动更新已安装插件。当市场推送新的 pinned SHA 时,恶意替换会自动到达所有已安装用户——无需任何用户操作。
两种攻击路径
路径一:恶意插件发布
攻击者发布一个功能正常的插件,通过审核后被用户采用。之后攻击者利用 Plugin4Shell 将其变为恶意版本。AIR 此前已验证此路径:一个测试插件在被撤下前传播到超过 26,000 个 Agent。
路径二:仓库劫持(SkillJacking)
攻击者接管已有插件的仓库(原作者已失联或放弃维护),然后利用同一绕过机制向所有已安装用户推送恶意代码。AIR 发现 925 个正在使用的 Skill 已被劫持,影响 134,000 个 Agent。
开发者应对建议
如果你用 Claude Code
- 升级到 2.1.179 或更高版本
- 检查已安装插件列表,移除不信任的来源
如果你用 OpenAI Codex
- 升级到 0.146.0 或更高版本
- 同上检查插件来源
如果你用 GitHub Copilot
- 微软尚未发布修复,当前无补丁可用
- 建议暂停安装新插件,审计已有插件来源
- 关注微软安全公告等待补丁
如果你用 Gemini CLI
- Google 已弃用该工具,不会修复
- 迁移到 Antigravity 或其他 Agent
- 已有安装将持续暴露,建议立即停止使用
供应链安全启示
Plugin4Shell 是 AI Agent 生态首个被披露的供应链漏洞。它暴露了一个系统性问题:当多个 Agent 共享同一信任模型(SHA pinning),一个底层缺陷就会同时影响整个生态。
安全研究员建议:Agent 供应商应在 Agent 本身(而非市场端)实现检出验证,因为没有任何市场能独自保证保护。
下一步行动
- 立即检查你使用的 AI 编程 Agent 版本,对照上表确认修复状态
- 审计所有已安装插件的来源和维护者状态
- 对关键项目暂时禁用插件自动更新
- 关注 AIR 官方博客 获取最新进展
相关教程:如何给 AI 自动化工作流加质量门,可参考站内 /ai-agent-tutorials 专题。
主题中心
2026 AI 编程工具全景指南
从 Copilot 改版到 Claude Code / DeepSeek 低成本方案——把分散资讯收成可搜索、可对比的工具矩阵。
进入「2026 AI 编程工具全景指南」 →赚钱视角
这个趋势怎么赚钱?
WayToClawEarn 的差异在可验证的赚钱案例,而不只是资讯。从这些复盘开始:
浏览全部案例 →