










据安全机构AIR披露,Claude Code、Codex、GitHub Copilot、Gemini CLI四款主流AI编码Agent均存在同一0-Click RCE漏洞。攻击者利用该漏洞后,可获得与运行Agent的员工同等的权限。凭借该权限,攻击者可以自由访问企业内部的系统与数据。
研究人员表示:“这是AI Agent生态首个供应链漏洞。” 他们补充道:“只要用户使用主流编码Agent,且会从插件市场安装插件,就会面临相关风险。风险并不只针对随意安装插件的用户:受害者只要从自己信任的市场安装过插件,且该插件已经过审核、按照安全模型要求完成版本锁定,就会受影响。”
研究人员将该漏洞命名为Plugin4Shell。该漏洞可破坏SHA版本锁定机制:开发者原本依靠这套机制,将已安装插件锁定到经过安全审核的特定代码版本。正常情况下,版本锁定机制可以保证:插件一旦通过审核,任何代码变更都会主动告知开发者,攻击者无法私自篡改上线版本。
图:漏洞核心机制示意图(来源:AIR)
AIR研究人员发现,四款Agent在拉取锁定版本的代码提交时,都不会校验拉取的内容是否确实为目标提交版本。攻击者可以借此替换成恶意代码,而版本锁定的校验标识看起来仍然完全正常。
研究人员将这种攻击方式称为“插件SHA锁定绕过”。Claude Code、Codex、GitHub Copilot存在同一类绕过问题,根源与git处理分支名称的逻辑有关。Gemini CLI的暴露路径则来自另一套独立机制,和它拉取、检出锁定提交的逻辑相关。虽然利用路径不同,但最终实现的攻击效果完全一致。
这个漏洞的危险性在于,即使用户完全遵守安全规范操作,依然会中招。 AIR写道:“这一漏洞不只会在插件安装阶段触发,这也是它属于0-Click漏洞的核心原因:Claude Code和Codex默认开启后台自动更新,更新时会重新执行git检出操作。一旦插件市场更新锁定的SHA值,攻击者替换的恶意代码就会自动推送到已安装该插件的设备上,全程不需要用户进行任何操作。这种利用方式有一个前提条件:git分支名称可以被设置为哈希值格式。这是git的默认行为,但部分代码托管平台禁止这类操作——GitHub会直接拒绝长度为40位十六进制字符的分支名——但包括Bitbucket在内的其他平台,以及所有自托管git服务器,都允许创建这类分支。”
第一种路径中,攻击者先发布功能完全符合宣传的正常插件。等到插件通过平台审核、获得大量用户安装后,攻击者再将其替换为恶意版本。AIR表示,其在更早的研究中已经验证过这种攻击方式的可行性:当时他们开发的一款插件在被下架前,已经扩散到超过2.6万个Agent上。
第二种路径中,攻击者直接接管第三方开发者发布的可信插件代码仓库——这类插件通常已经积累了大量用户。得手后,攻击者再利用同样的绕过机制,向所有安装该插件的用户推送恶意代码。AIR在一项名为SkillJacking的独立研究中验证了这类接管攻击的可行性:研究人员发现,已有925个正在被广泛使用的skills被攻击者从原维护者手中劫持,影响范围覆盖13.4万个Agent。
研究人员指出:“整条攻击链已经完成端到端验证:插件大规模接管事件真实存在,而Plugin4Shell可以突破专门为防范这类风险设计的安全机制。”
AIR在2026年5月发现该漏洞,并针对四款Agent开发出可稳定运行的PoC。同年6月,研究人员将漏洞详情分别披露给了对应厂商。
研究人员指出,由于校验逻辑运行在Agent端而非插件市场侧,没有任何一个插件市场能单独为用户提供完整防护。要彻底封堵这个漏洞,必须由各厂商在Agent端完成修复;补丁发布后,用户及时更新安装,才是唯一的全面防护方案。
Anthropic收到漏洞披露后,已经在Claude Code 2.1.179版本中修复了该漏洞。OpenAI也在Codex 0.146.0版本中推送了安全补丁。
微软收到了Copilot存在同款漏洞的通报,但至今尚未发布修复方案。相关用户目前处于无补丁可用的风险状态。
谷歌的处理方式则更为极端:该公司直接终止了Gemini CLI的所有维护工作,未推出任何漏洞补丁。这意味着所有已安装Gemini CLI的设备,将永久暴露在该漏洞的风险中。谷歌建议这些用户迁移到其更新的Agent产品Antigravity,这款新产品没有搭载本次攻击所利用的插件版本锁定系统。
来源:Help Net Security
参考来源:
Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。