惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Martin Fowler
Martin Fowler
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
IT之家
IT之家
美团技术团队
酷 壳 – CoolShell
酷 壳 – CoolShell
Y
Y Combinator Blog
T
Tailwind CSS Blog
D
Docker
博客园 - Franky
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Google DeepMind News
Google DeepMind News
腾讯CDC
Vercel News
Vercel News
Engineering at Meta
Engineering at Meta
U
Unit 42
The Cloudflare Blog
S
SegmentFault 最新的问题
WordPress大学
WordPress大学
爱范儿
爱范儿
Recent Announcements
Recent Announcements
博客园 - 聂微东
博客园 - 叶小钗
H
Help Net Security
MyScale Blog
MyScale Blog

FreeBuf网络安全行业门户

AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南 FreeBuf早报 | 黑客可租用VectraRAT远控工具;虚假AI交易Agent网站投放窃密木马 - FreeBuf网络安全行业门户 新手勇闯网络安全 | Linux 安全基础(四) - FreeBuf网络安全行业门户 SGLang 的漏洞报告压了 74 天没等来补丁:四周四个洞,自托管 LLM 栈的安全债到期了(CVE-2026-86793) 一封邮件拿 root:Cisco 邮件网关的 9.8 分零日 CVE-2026-76461 只给 3 天修复期 变电站监控系统(SCADA)等保测评:现场最容易被忽略的 7 个坑 - FreeBuf网络安全行业门户 Google推出Agent异常检测系统,可检测工具误用、执行循环与越界行为 - FreeBuf网络安全行业门户 Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTONE 与 DARKLANTERN 拆解 - FreeBuf网络安全行业门户
四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf...
关 注 0 文章数 0 关注者 · 2026-09-18 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

据安全机构AIR披露,Claude Code、Codex、GitHub Copilot、Gemini CLI四款主流AI编码Agent均存在同一0-Click RCE漏洞。攻击者利用该漏洞后,可获得与运行Agent的员工同等的权限。凭借该权限,攻击者可以自由访问企业内部的系统与数据。

研究人员表示:“这是AI Agent生态首个供应链漏洞。” 他们补充道:“只要用户使用主流编码Agent,且会从插件市场安装插件,就会面临相关风险。风险并不只针对随意安装插件的用户:受害者只要从自己信任的市场安装过插件,且该插件已经过审核、按照安全模型要求完成版本锁定,就会受影响。”

Plugin4Shell绕过SHA锁定机制,恶意代码可替换已审核插件

研究人员将该漏洞命名为Plugin4Shell。该漏洞可破坏SHA版本锁定机制:开发者原本依靠这套机制,将已安装插件锁定到经过安全审核的特定代码版本。正常情况下,版本锁定机制可以保证:插件一旦通过审核,任何代码变更都会主动告知开发者,攻击者无法私自篡改上线版本。

AI编码Agent漏洞原理示意图 图:漏洞核心机制示意图(来源:AIR)

AIR研究人员发现,四款Agent在拉取锁定版本的代码提交时,都不会校验拉取的内容是否确实为目标提交版本。攻击者可以借此替换成恶意代码,而版本锁定的校验标识看起来仍然完全正常。

研究人员将这种攻击方式称为“插件SHA锁定绕过”。Claude Code、Codex、GitHub Copilot存在同一类绕过问题,根源与git处理分支名称的逻辑有关。Gemini CLI的暴露路径则来自另一套独立机制,和它拉取、检出锁定提交的逻辑相关。虽然利用路径不同,但最终实现的攻击效果完全一致。

这个漏洞的危险性在于,即使用户完全遵守安全规范操作,依然会中招。 AIR写道:“这一漏洞不只会在插件安装阶段触发,这也是它属于0-Click漏洞的核心原因:Claude Code和Codex默认开启后台自动更新,更新时会重新执行git检出操作。一旦插件市场更新锁定的SHA值,攻击者替换的恶意代码就会自动推送到已安装该插件的设备上,全程不需要用户进行任何操作。这种利用方式有一个前提条件:git分支名称可以被设置为哈希值格式。这是git的默认行为,但部分代码托管平台禁止这类操作——GitHub会直接拒绝长度为40位十六进制字符的分支名——但包括Bitbucket在内的其他平台,以及所有自托管git服务器,都允许创建这类分支。”

攻击者有两类利用路径,可大规模劫持已安装插件

第一种路径中,攻击者先发布功能完全符合宣传的正常插件。等到插件通过平台审核、获得大量用户安装后,攻击者再将其替换为恶意版本。AIR表示,其在更早的研究中已经验证过这种攻击方式的可行性:当时他们开发的一款插件在被下架前,已经扩散到超过2.6万个Agent上。

第二种路径中,攻击者直接接管第三方开发者发布的可信插件代码仓库——这类插件通常已经积累了大量用户。得手后,攻击者再利用同样的绕过机制,向所有安装该插件的用户推送恶意代码。AIR在一项名为SkillJacking的独立研究中验证了这类接管攻击的可行性:研究人员发现,已有925个正在被广泛使用的skills被攻击者从原维护者手中劫持,影响范围覆盖13.4万个Agent。

研究人员指出:“整条攻击链已经完成端到端验证:插件大规模接管事件真实存在,而Plugin4Shell可以突破专门为防范这类风险设计的安全机制。”

各厂商修复进度不一,两款产品至今未推送补丁

AIR在2026年5月发现该漏洞,并针对四款Agent开发出可稳定运行的PoC。同年6月,研究人员将漏洞详情分别披露给了对应厂商。

研究人员指出,由于校验逻辑运行在Agent端而非插件市场侧,没有任何一个插件市场能单独为用户提供完整防护。要彻底封堵这个漏洞,必须由各厂商在Agent端完成修复;补丁发布后,用户及时更新安装,才是唯一的全面防护方案。

Anthropic收到漏洞披露后,已经在Claude Code 2.1.179版本中修复了该漏洞。OpenAI也在Codex 0.146.0版本中推送了安全补丁。

微软收到了Copilot存在同款漏洞的通报,但至今尚未发布修复方案。相关用户目前处于无补丁可用的风险状态。

谷歌的处理方式则更为极端:该公司直接终止了Gemini CLI的所有维护工作,未推出任何漏洞补丁。这意味着所有已安装Gemini CLI的设备,将永久暴露在该漏洞的风险中。谷歌建议这些用户迁移到其更新的Agent产品Antigravity,这款新产品没有搭载本次攻击所利用的插件版本锁定系统。

来源:Help Net Security

参考来源:

Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)