Veštačka inteligencija na srpskom 20.09.2026.

Plugin4Shell pogodio Claude Code, Codex i Copilot

Plugin4Shell pogodio Claude Code, Codex i Copilot

Bezbednosna firma AIR objavila je 18. septembra tehničke detalje ranjivosti nazvane Plugin4Shell, koja je omogućavala da se zlonamerni kod pokrene preko dodataka u četiri popularna AI alata za programiranje: Claude Code kompanije Anthropic, Codex kompanije OpenAI, GitHub Copilot kompanije Microsoft i Gemini CLI kompanije Google. Prema navodima istraživača, Anthropic i OpenAI su propust ispravili, Microsoft nije, a Google je Gemini CLI proglasio zastarelim umesto da ga zakrpi.

Kako je napad funkcionisao

Plugin sistemi ovih alata omogućavaju da se dodatak preuzme sa tačno određenog commita, koji se identifikuje heš vrednošću od 40 znakova. Ta SHA oznaka treba da garantuje da se izvršava upravo onaj kod koji je neko pregledao. AIR navodi da su sva četiri alata preuzimala dodatak i izvodila checkout traženog commita, ali nisu proveravala da li je kod zaista završio na tom commitu.

Značaj tog pina proizlazi iz onoga što dodaci sadrže. Oni mogu da uključuju skripte i podešavanja koja agent pokreće na računaru programera, pa svaka izmena koda dodatka koja promakne pregledu ima posledice na samom računaru. Zbog toga se pin smatra osnovnom zaštitom pri instalaciji iz tržišta dodataka, a AIR upravo u tom mehanizmu nalazi slabu tačku.

Kod Claude Code-a, Codexa i Copilota istraživači opisuju sledeći postupak: u repozitorijumu dodatka napravi se grana čije je ime identično heš vrednosti commita i postavi se kao podrazumevana. Prema njihovom opisu, git u toj situaciji daje prednost imenu reference u odnosu na sam commit, pa alat dobije kod sa grane, a istovremeno javlja da je pin ispoštovan. Kod Gemini CLI-ja isti efekat postignut je granom nazvanom FETCH_HEAD. Kako prenosi Help Net Security, GitHub odbija grane sa imenom u obliku heša, dok ih Bitbucket i git serveri koje firme same održavaju dozvoljavaju.

AIR opisuje dva scenarija. U prvom napadač objavi dodatak koji radi ispravno, dobije odobrenje, a kasnije ga izmeni. U drugom preuzme repozitorijum već poverenog dodatka i izmene isporuči svim postojećim korisnicima. Kod Claude Code-a i Codexa instalacija dodataka ide automatski pri ažuriranju u pozadini, zbog čega je, kako navode istraživači, napad bio takozvani zero-click: korisnik nije morao ništa da potvrdi. Izveštaji naglašavaju i da dodaci nasleđuju dozvole programera koji ih koristi, uključujući pristup izvornom kodu, kredencijalima za cloud servise i SSH ključevima.

Ko je šta ispravio

Prema vremenskoj liniji koju je objavio AIR, propust je pronađen u maju, a proizvođačima je prijavljen u junu. Anthropic je 17. juna potvrdio ispravku u verziji Claude Code 2.1.179. OpenAI je ispravku uneo u Codex 0.146.0, koju je AIR proverio 12. avgusta. Google je 4. avgusta potvrdio da neće izdati zakrpu, jer je Gemini CLI zastareo, a AIR korisnicima preporučuje prelazak na Antigravity. Za GitHub Copilot, kako se navodi u izvorima, ispravka nije objavljena.

Za propust nisu pomenuti CVE identifikatori, a iz objavljenih izveštaja nije jasno da li je iskorišćen u stvarnim napadima.

AIR ima sopstvene bezbednosne proizvode i navodi da korisnici njegovih alata Air Marketplace i Air Filter nisu bili pogođeni. Tvrdnju da je bilo izloženo „milione agenata“ iznosi sama firma, a nezavisna potvrda te brojke nije objavljena u dostupnim izvorima.

Lanac snabdevanja AI alata

Propust ne pogađa sam model, nego mehanizam poverenja: alat veruje da pin garantuje sadržaj dodatka. Kontrola onoga što AI agent instalira i pokreće već je tema ranijih izveštaja. Claude Code je u septembru dobio komandu za testiranje dodataka, a firmama je ranije stiglo i centralno upravljanje MCP serverima. Bezbednost okruženja u kojem agenti rade otvorila je pitanja i u slučaju krađe Claude tokena preko malvera.

Otvoreno ostaje kada će Microsoft objaviti ispravku za Copilot i da li će proizvođači uvesti proveru da li checkout zaista stiže na traženi commit.

Često postavljana pitanja

Šta je Plugin4Shell?

To je naziv koji je firma AIR dala propustu u plugin sistemima AI alata za programiranje, koji zaobilazi SHA pin i omogućava da se umesto pregledanog koda izvrši kod napadača.

Da li je Claude Code i dalje ranjiv?

Prema AIR-u, Anthropic je propust ispravio u verziji 2.1.179, pa novije verzije nisu pogođene.

Da li je korisnik morao nešto da potvrdi?

Ne. Kod Claude Code-a i Codexa dodaci se ažuriraju automatski u pozadini, zbog čega istraživači propust opisuju kao zero-click.

Šta je sa Gemini CLI-jem i Copilotom?

Google je saopštio da Gemini CLI neće biti zakrpljen jer je zastareo, a za Copilot, prema izvorima, ispravka još nije objavljena.

Ključne reči
Plugin4Shell Claude Code Codex GitHub Copilot Gemini CLI AIR bezbednost AI agenti
Podeli članak
Prethodni članakNalog kineske državne TV napada Anthropico...

Budi u toku sa AI revolucijom

Prijavi se na newsletter i primaj najvažnije o AI agentima i modelima u inbox.