Sicherheitsforscher von Air Security haben eine gravierende Zero-Click-Sicherheitslücke namens „Plugin4Shell“ aufgedeckt, die mehrere führende KI-Programmierassistenten betrifft. Die Schwachstelle erlaubt es Angreifern, über manipulierte Erweiterungen im Plugin-Marktplatz Schadcode auf Entwickler-Rechnern auszuführen. Betroffen sind populäre Tools wie Claude Code (Anthropic), OpenAI Codex, GitHub Copilot und das Google Gemini CLI.
Der Angriff nutzt eine Schwachstelle bei der Verifizierung festgelegter Commit-Hashes (SHA-Pinning) aus. Das System prüft zwar den vorgegebenen Hash der Erweiterung, verifiziert jedoch nicht, ob der ausgeführte Code tatsächlich diesem entspricht. Dadurch können Angreifer durch Namensmanipulationen in Git-Repositories Schadcode einschleusen, der beim automatischen Update der Plugins unbemerkt auf die Zielsysteme gelangt.
Aufgrund der Standardeinstellung für automatische Updates in vielen KI-Tools ist für die erfolgreiche Kompromittierung keine Interaktion der Nutzer erforderlich. Anthropic und OpenAI reagierten schnell und schlossen die Lücke in Claude Code (ab Version 2.1.179) sowie Codex (ab Version 0.146.0) bereits vor der öffentlichen Bekanntgabe.
Bei GitHub Copilot, das in zahlreichen Großunternehmen im Einsatz ist, stand zum Zeitpunkt der Veröffentlichung noch kein Patch zur Verfügung. Google kündigte an, das Gemini CLI aufgrund der Abkündigung des Tools nicht mehr zu aktualisieren, und empfiehlt Anwendern den Umstieg auf alternative Werkzeuge.
Quelle: https://temperature2.com/p/2026-09-18-plugin4shell-zero-click-rce-four-coding-agents/