
Три дослідники з американського стартапу Air — Or Nevo, Dor Granat і Niv Hoffman — оприлюднили 17 вересня 2026 року технічний звіт про zero-click вразливість Plugin4Shell: вона дозволяє виконати довільний код на машині розробника через підмінений плагін у п’яти провідних AI coding agents. Anthropic і OpenAI вже закрили діру; Microsoft Copilot на момент публікації виправлення не отримав.
- SHA-pinning bypass: механіка нападу
- П'ять агентів, чотири відповіді
- SkillJacking і RepoJacking: попередні PoC Air
- Більше матеріалів
- Plugin4Shell уразив Claude Code і Microsoft Copilot без кліків
- Індексний ETF: архітектура фонду і ,3 трлн під управлінням
- Банк Японії підвищив ставку до 1,25% — найвище за 31 рік
- NHTSA видало Tesla спецордер щодо сертифікації Cybercab
- Fluxnium залучив млн на видобуток урану з Світового океану
- Цифровий євро: архітектура ЄЦБ і ліміт 3000 євро на вкладника
SHA-pinning bypass: механіка нападу
SHA-pinning покликаний зупинити supply-chain атаки на рівні плагінів: агент закріплює кожен плагін за конкретним незмінним хешем коміту в репозиторії, а не за тегом чи гілкою. Теоретично навіть скомпрометований публічний репозиторій не може нав’язати агенту нову версію, доки перевіряється оригінальний хеш.
Plugin4Shell обходить цю перевірку. «Агент перевіряє, що він отримав саме закріплений коміт, але ніколи не верифікує, що checkout відбувся через легітимний шлях, — тому зловмисник, який контролює репозиторій плагіна, змушує його зрезолвитися до шкідливого коду, поки пін формально виглядає дійсним», — пояснили Nevo, Granat і Hoffman у блозі air.security.
Zero-click виникає із фічі комфорту: Claude Code і Codex за замовчуванням автоматично оновлюють встановлені плагіни. Розробник не відкриває жодного файлу і не переходить за жодним посиланням — варто підміненому плагіну потрапити до marketplace, агент завантажить шкідливу версію самостійно під час наступного запуску.
Дослідники описують два практичних сценарії. У першому зловмисник публікує цілком легітимний плагін, проходить код-рев’ю marketplace, а потім непомітно замінює вміст репозиторію. У другому задіяно RepoJacking: захоплений репозиторій «розсилає» нову шкідливу версію на всі агенти, де плагін встановлено. «Разом ланцюг доведений наскрізь: захоплення відбуваються у масштабі, і Plugin4Shell нейтралізує механізм, покликаний їх стримувати», — йдеться у звіті Air.
П’ять агентів, чотири відповіді
Air підтвердила вразливість у п’яти продуктах: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, Microsoft Copilot і GitHub Copilot. Вендорів повідомили у червні 2026 року, давши три місяці на усунення до публічного розкриття. Реакції розійшлися.
Anthropic закрила вразливість у Claude Code версії 2.1.179; OpenAI — у Codex 0.146.0. Google обрала радикальнішу відповідь: повністю знерухомила Gemini CLI і перенаправила користувачів на нове середовище Antigravity, яке побудоване без цієї архітектурної вади. «Виправлення має надходити в агента, і оновлення — єдина повна мітигація там, де вона взагалі існує», — сказали дослідники The Register.
Microsoft Copilot і GitHub Copilot патча не отримали. Представник GitHub заявив: «GitHub не дозволяє користувачам створювати гілки або теги, що нагадують хеші комітів» — і це, за твердженням компанії, унеможливлює атаку. Air відхилила аргумент: «Marketplace можуть також розміщуватися на інших платформах, таких як Bitbucket», — відповіли дослідники, додавши, що Copilot підтримує саме такі зовнішні marketplace. Запит The Register до Microsoft залишився без відповіді. За даними самої Microsoft, Copilot використовують майже 90% компаній зі списку Fortune 500.
SkillJacking і RepoJacking: попередні PoC Air
Plugin4Shell не перша розробка Air у цьому векторі. До розкриття команда задокументувала дві попередні proof-of-concept атаки: SkillJacking (захоплення навичок агента) і RepoJacking (захоплення вихідного репозиторію). Ці атаки формували перші фази ланцюга — доводячи, що захоплення відбуваються у промисловому масштабі. Plugin4Shell закрив останню ланку: обхід SHA-pinning, покликаного зупинити захоплений репозиторій на межі між зовнішнім кодом і виконуваним середовищем агента.
Повний архів матеріалів NewsGroup про безпеку AI-інструментів доступний у нашому технологічному розділі. До виходу офіційного патча від Microsoft Air рекомендує вимкнути автоматичне оновлення плагінів у Copilot і вручну перевіряти хеші кожного встановленого розширення.
Атаки на supply chain плагінів відомі з часів npm і PyPI. Plugin4Shell додає критичний елемент: AI coding agents усунули останній бар’єр між зовнішнім кодом і машиною розробника, впровадивши авто-оновлення як «зручну фічу» без додаткової перевірки довіри. Поки 90% Fortune 500 запускають Copilot без патча, ризик не є гіпотетичним.
Microsoft не підтвердила терміни виправлення для Copilot станом на 17 вересня 2026 року. Технічні деталі атаки доступні у блозі Air за адресою air.security/blog-posts/plugin4shell.
Джерело: The Register, “AI coding agents’ 0-click RCE flaw could hand attackers keys to the kingdom”







