安全机构 Air 披露名为 Plugin4Shell 的高危漏洞,波及 Claude Code、Codex、Copilot 等主流 AI 编程智能体。攻击者可绕过插件校验实现零点击远程代码执行。目前 Anthropic 与 OpenAI 已修复,微软暂未修补。
企业 AI 安全初创公司 Air 近日披露了一个波及主流 AI 编程智能体的高危漏洞,代号为“Plugin4Shell”。该漏洞绕过了智能体用于锁定验证代码的 SHA 校验机制,可直接赋予攻击者开发者本机的完整访问权限,进而渗透受控环境内的所有资产。

该漏洞主要针对 Anthropic 的 Claude Code、OpenAI 的 Codex、Google 的 Gemini CLI 以及微软的 Copilot 所依赖的插件市场。与直接攻击大语言模型本体不同,Plugin4Shell 利用了 AI 智能体在验证插件完整性时存在的逻辑缺陷。
具体而言,智能体会检出市场指定的具体提交(Commit),但从未真正确认最终检出的是否为正确代码。一旦攻击者控制了插件仓库,便能在保持提交固定(SHA-pinning)表面正常的同时替换为恶意代码。
由于各大 AI 智能体默认会自动更新已安装的插件,攻击过程完全不需要用户交互。Air 的安全研究人员 Or Nevo、Dor Granat 和 Niv Hoffman 在报告中指出,这构成了真正的“零点击远程代码执行”。黑客通常有两种攻击路径:先提交合规插件通过市场审核,随后替换恶意代码;或者劫持正规作者的仓库,向所有安装该插件的智能体下发恶意版本。
Air 早在 6 月就向四家厂商通报了该漏洞。各大厂商的跟进情况如下:
随着 AI 编程助手在企业内广泛普及,这一漏洞再次引发了业内对 AI 供应链安全的高度关注。据微软数据显示,近 90% 的财富 500 强企业都在使用 Copilot。而在今年 8 月的 Black Hat 大会上,已有研究证明主流 AI 编程智能体容易受到提示词注入攻击,从而导致凭证外泄或引发供应链攻击。
安全研究团队强调,此类漏洞必须在智能体软件本身层面完成修复,及时更新客户端是目前唯一的彻底缓解措施。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断