WayToClawEarn
高影响AIR Security / Help Net Security

Plugin4Shell 漏洞:四大 AI 编程 Agent 遭零点击 RCE 攻击,怎么修?

直接回答:安全公司 AIR 于 9 月 18 日披露 Plugin4Shell 零点击 RCE 漏洞,影响 Claude Code、Codex、Copilot 和 Gemini CLI。漏洞破坏插件 SHA pinning 机制,攻击者可在无用户操作下替换恶意代码。Claude Code 和 Codex 已修复,Copilot 未修复,Gemini CLI 被弃用。

Edisen Lu · WayToClawEarn来源 AIR Security / Help Net Security发布 2026年9月28日

基于公开来源复核 · AI 辅助整理,编辑把关。 内容方法 · 原始来源

公开来源汇编

综合公开帖文/文档整理。一手主张请优先核对原始来源。

我们如何审核内容 · 一手来源 · AIR Security / Help Net Security

核心结论

如果你在搜「AI 编程工具有什么安全漏洞」「Plugin4Shell 是什么」,简短结论是:2026 年 9 月 18 日,安全公司 AIR 披露 Plugin4Shell 零点击 RCE 漏洞,影响 Claude Code、OpenAI Codex、GitHub Copilot 和 Gemini CLI 四款主流 AI 编程 Agent。漏洞破坏了插件 SHA pinning 机制,攻击者可在不触发任何用户操作的情况下替换恶意代码。截至披露时,Claude Code 和 Codex 已修复,Copilot 未修复,Gemini CLI 被 Google 直接弃用。

漏洞影响范围

AI 编程 Agent漏洞类型修复状态版本
Claude CodeSHA pinning 绕过已修复2.1.179
OpenAI CodexSHA pinning 绕过已修复0.146.0
GitHub CopilotSHA pinning 绕过未修复—
Gemini CLI独立机制已弃用(不修复)—

Gemini CLI 用户被建议迁移到 Google 新 Agent Antigravity(不使用插件 pinning 系统)。但已安装的 Gemini CLI 实例将永久暴露。

漏洞原理

SHA Pinning 机制

开发者安装插件时,Agent 会锁定该插件代码的特定 commit SHA(哈希值)。理论上,一旦锁定,插件代码无法在开发者不知情的情况下被替换。

绕过方式

Plugin4Shell 利用了一个基本 Git 行为:分支可以命名为类似哈希值的字符串。当 Agent 检出 pinned commit 时,它不验证检出结果是否确实落在目标 commit 上:

  1. 攻击者将一个分支命名为 40 位十六进制字符串(模拟 commit SHA)
  2. Agent 的 git checkout 命令优先匹配分支名而非 commit hash
  3. 恶意代码通过分支被检出,但 pinning 检查仍显示 SHA 匹配

GitHub 禁止 40 位十六进制分支名,但 Bitbucket 和自托管 Git 服务器允许。

零点击特性

这不是安装时漏洞。Claude Code 和 Codex 的默认行为是后台自动更新已安装插件。当市场推送新的 pinned SHA 时,恶意替换会自动到达所有已安装用户——无需任何用户操作。

两种攻击路径

路径一:恶意插件发布

攻击者发布一个功能正常的插件,通过审核后被用户采用。之后攻击者利用 Plugin4Shell 将其变为恶意版本。AIR 此前已验证此路径:一个测试插件在被撤下前传播到超过 26,000 个 Agent。

路径二:仓库劫持(SkillJacking)

攻击者接管已有插件的仓库(原作者已失联或放弃维护),然后利用同一绕过机制向所有已安装用户推送恶意代码。AIR 发现 925 个正在使用的 Skill 已被劫持,影响 134,000 个 Agent。

开发者应对建议

如果你用 Claude Code

  • 升级到 2.1.179 或更高版本
  • 检查已安装插件列表,移除不信任的来源

如果你用 OpenAI Codex

  • 升级到 0.146.0 或更高版本
  • 同上检查插件来源

如果你用 GitHub Copilot

  • 微软尚未发布修复,当前无补丁可用
  • 建议暂停安装新插件,审计已有插件来源
  • 关注微软安全公告等待补丁

如果你用 Gemini CLI

  • Google 已弃用该工具,不会修复
  • 迁移到 Antigravity 或其他 Agent
  • 已有安装将持续暴露,建议立即停止使用

供应链安全启示

Plugin4Shell 是 AI Agent 生态首个被披露的供应链漏洞。它暴露了一个系统性问题:当多个 Agent 共享同一信任模型(SHA pinning),一个底层缺陷就会同时影响整个生态。

安全研究员建议:Agent 供应商应在 Agent 本身(而非市场端)实现检出验证,因为没有任何市场能独自保证保护。

下一步行动

  1. 立即检查你使用的 AI 编程 Agent 版本,对照上表确认修复状态
  2. 审计所有已安装插件的来源和维护者状态
  3. 对关键项目暂时禁用插件自动更新
  4. 关注 AIR 官方博客 获取最新进展

相关教程:如何给 AI 自动化工作流加质量门,可参考站内 /ai-agent-tutorials 专题。

securityplugin4shellclaude-codecodexcopilotgemini-clivulnerability

查看原文 →

仅供学习参考:案例基于公开来源整理,并可能经 AI 辅助起草、由编辑复核。不构成投资或收益建议,亦不保证结果。