Bezbednosna firma AIR objavila je 18. septembra tehničke detalje ranjivosti nazvane Plugin4Shell, koja je omogućavala da se zlonamerni kod pokrene preko dodataka u četiri popularna AI alata za programiranje: Claude Code kompanije Anthropic, Codex kompanije OpenAI, GitHub Copilot kompanije Microsoft i Gemini CLI kompanije Google. Prema navodima istraživača, Anthropic i OpenAI su propust ispravili, Microsoft nije, a Google je Gemini CLI proglasio zastarelim umesto da ga zakrpi.
Kako je napad funkcionisao
Plugin sistemi ovih alata omogućavaju da se dodatak preuzme sa tačno određenog commita, koji se identifikuje heš vrednošću od 40 znakova. Ta SHA oznaka treba da garantuje da se izvršava upravo onaj kod koji je neko pregledao. AIR navodi da su sva četiri alata preuzimala dodatak i izvodila checkout traženog commita, ali nisu proveravala da li je kod zaista završio na tom commitu.
Značaj tog pina proizlazi iz onoga što dodaci sadrže. Oni mogu da uključuju skripte i podešavanja koja agent pokreće na računaru programera, pa svaka izmena koda dodatka koja promakne pregledu ima posledice na samom računaru. Zbog toga se pin smatra osnovnom zaštitom pri instalaciji iz tržišta dodataka, a AIR upravo u tom mehanizmu nalazi slabu tačku.
Kod Claude Code-a, Codexa i Copilota istraživači opisuju sledeći postupak: u repozitorijumu dodatka napravi se grana čije je ime identično heš vrednosti commita i postavi se kao podrazumevana. Prema njihovom opisu, git u toj situaciji daje prednost imenu reference u odnosu na sam commit, pa alat dobije kod sa grane, a istovremeno javlja da je pin ispoštovan. Kod Gemini CLI-ja isti efekat postignut je granom nazvanom FETCH_HEAD. Kako prenosi Help Net Security, GitHub odbija grane sa imenom u obliku heša, dok ih Bitbucket i git serveri koje firme same održavaju dozvoljavaju.
AIR opisuje dva scenarija. U prvom napadač objavi dodatak koji radi ispravno, dobije odobrenje, a kasnije ga izmeni. U drugom preuzme repozitorijum već poverenog dodatka i izmene isporuči svim postojećim korisnicima. Kod Claude Code-a i Codexa instalacija dodataka ide automatski pri ažuriranju u pozadini, zbog čega je, kako navode istraživači, napad bio takozvani zero-click: korisnik nije morao ništa da potvrdi. Izveštaji naglašavaju i da dodaci nasleđuju dozvole programera koji ih koristi, uključujući pristup izvornom kodu, kredencijalima za cloud servise i SSH ključevima.
Ko je šta ispravio
Prema vremenskoj liniji koju je objavio AIR, propust je pronađen u maju, a proizvođačima je prijavljen u junu. Anthropic je 17. juna potvrdio ispravku u verziji Claude Code 2.1.179. OpenAI je ispravku uneo u Codex 0.146.0, koju je AIR proverio 12. avgusta. Google je 4. avgusta potvrdio da neće izdati zakrpu, jer je Gemini CLI zastareo, a AIR korisnicima preporučuje prelazak na Antigravity. Za GitHub Copilot, kako se navodi u izvorima, ispravka nije objavljena.
Za propust nisu pomenuti CVE identifikatori, a iz objavljenih izveštaja nije jasno da li je iskorišćen u stvarnim napadima.
AIR ima sopstvene bezbednosne proizvode i navodi da korisnici njegovih alata Air Marketplace i Air Filter nisu bili pogođeni. Tvrdnju da je bilo izloženo „milione agenata“ iznosi sama firma, a nezavisna potvrda te brojke nije objavljena u dostupnim izvorima.
Lanac snabdevanja AI alata
Propust ne pogađa sam model, nego mehanizam poverenja: alat veruje da pin garantuje sadržaj dodatka. Kontrola onoga što AI agent instalira i pokreće već je tema ranijih izveštaja. Claude Code je u septembru dobio komandu za testiranje dodataka, a firmama je ranije stiglo i centralno upravljanje MCP serverima. Bezbednost okruženja u kojem agenti rade otvorila je pitanja i u slučaju krađe Claude tokena preko malvera.
Otvoreno ostaje kada će Microsoft objaviti ispravku za Copilot i da li će proizvođači uvesti proveru da li checkout zaista stiže na traženi commit.
Često postavljana pitanja
Šta je Plugin4Shell?
To je naziv koji je firma AIR dala propustu u plugin sistemima AI alata za programiranje, koji zaobilazi SHA pin i omogućava da se umesto pregledanog koda izvrši kod napadača.
Da li je Claude Code i dalje ranjiv?
Prema AIR-u, Anthropic je propust ispravio u verziji 2.1.179, pa novije verzije nisu pogođene.
Da li je korisnik morao nešto da potvrdi?
Ne. Kod Claude Code-a i Codexa dodaci se ažuriraju automatski u pozadini, zbog čega istraživači propust opisuju kao zero-click.
Šta je sa Gemini CLI-jem i Copilotom?
Google je saopštio da Gemini CLI neće biti zakrpljen jer je zastareo, a za Copilot, prema izvorima, ispravka još nije objavljena.
