Plugin4Shell: уязвимость в Claude Code, Codex, Gemini CLI и Copilot
Исследователи раскрыли класс уязвимостей Plugin4Shell в четырёх ИИ-агентах для кодинга: Claude Code, Codex, Gemini CLI и Copilot. Из-за сломанной проверки SHA-привязки плагинов атакующие могут подменить одобренный плагин на вредоносный, а автообновление выполнит его без участия пользователя — с полным доступом к файлам, ключам и CI.
- Уязвимость затрагивает Claude Code, Codex, Gemini CLI и Copilot
- Проверка SHA-привязки плагинов не гарантирует неизменность кода
- Автообновление выполняет подменённый плагин без подтверждения
- Атакующий получает доступ к файлам, ключам и облачным аккаунтам
Читать дальше
Безопасность