Злоумышленники могут подменять плагины ИИ-агентов через Plugin4Shell

Plugin4Shell затрагивает установку и обновление плагинов в Claude Code, OpenAI Codex, GitHub Copilot и Gemini CLI. Из-за недостаточной проверки содержимого загруженного репозитория относительно закреплённого коммита ссылка, похожая на SHA, может вести на вредоносный код. Успешная эксплуатация даёт возможность выполнять код в контексте агента и потенциально получить доступ к хосту, учётным данным, файлам и другим ресурсам, доступным агенту.

Как устроена атака через ссылку на коммит

Маркетплейсы закрепляют плагины за проверенными коммитами Git с помощью SHA-ссылок. Однако агент не всегда надёжно проверяет, соответствует ли содержимое выгруженного репозитория целевому коммиту. В случае Claude Code, Codex и GitHub Copilot злоумышленник, контролирующий репозиторий плагина, может использовать ветку с именем, совпадающим с закреплённым SHA.

Сначала злоумышленник получает одобрение безвредного плагина или захватывает существующий репозиторий. Затем он добивается обновления закреплённой ссылки в маркетплейсе на новый безвредный коммит, создаёт ветку с именем этого SHA, направляет её на вредоносный код и назначает веткой по умолчанию. При разрешении ссылки агент выполняет переключение на контролируемую злоумышленником ветку, а не на целевой коммит. Атака актуальна для хостов, допускающих имена веток, похожие на SHA, в том числе для некоторых конфигураций Bitbucket и размещённого на собственных серверах Git.

Для Gemini CLI обнаружена связанная уязвимость: инструмент извлекает закреплённую ссылку, но не проверяет, соответствует ли разрешённая HEAD репозитория ожидаемому коммиту. Во всех описанных случаях фоновые обновления плагинов позволяют эксплуатировать уязвимость без взаимодействия с пользователем. Уже установленный плагин может быть заменён вредоносным кодом при автоматическом обновлении, без новой установки, запроса подтверждения или действий пользователя.

Исправления и затронутые установки

Anthropic устранила проблему в Claude Code 2.1.179, а OpenAI выпустила исправление для Codex 0.146.0. На момент публикации исправления для GitHub Copilot не было. Google прекратила поддержку Gemini CLI и, по имеющимся данным, не планирует выпускать патчи. Авторы отчёта рекомендуют перенести существующие установки Gemini CLI на другой продукт.

По оценке авторов отчёта, проблему необходимо устранять на стороне агента. Маркетплейсы не могут проверить соответствие коммита, поскольку такую проверку выполняет клиент.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных