Samme sikkerhetshull finnes i fire kodeagenter. To blir ikke fikset.
Feilen lar en angriper bytte ut koden i et tillegg som allerede er gjennomgått og låst til én versjon. Microsoft har ingen fiks, og Google legger heller ned verktøyet sitt.
Av H. S. Pettersen · 2 min lesing
Begreper i denne artikkelen
Sikkerhetsselskapet AIR offentliggjorde 17. september en sårbarhet de kaller Plugin4Shell, og den finnes i alle de fire store kodeagentene: Claude Code, Codex, GitHub Copilot og Gemini CLI. En kodeagent er et program som skriver og endrer kode på vegne av utvikleren, med de samme rettighetene som utvikleren selv har. Lykkes angrepet, får angriperen den samme tilgangen til bedriftens systemer og data.
Hva låsingen til én versjon skulle beskytte mot
Tillegg til slike agenter installeres fra markedsplasser, og de låses til en bestemt, gjennomgått versjon av koden ved hjelp av en hash, en tallkode regnet ut fra innholdet. Endres innholdet, endres hashen. AIR fant at alle fire agentene henter den låste versjonen uten å kontrollere at de faktisk landet på den, og at en angriper derfor kan bytte inn annen kode mens låsen ser urørt ut. Trikset krever at en gren i kodelageret kan hete det samme som en hash. Git tillater det som standard, GitHub avviser det, mens Bitbucket og selvdriftede servere godtar det.
Hvorfor det treffer uten et eneste klikk
Den samme henteoperasjonen kjøres på nytt ved automatisk oppdatering i bakgrunnen, som er standard i både Claude Code og Codex. Når markedsplassen oppdaterer hvilken versjon tillegget peker på, når byttet ut til alle som allerede har det installert, uten at noen trykker på noe. AIR viser til egen tidligere forskning der et tillegg de selv bygde spredte seg til over 26 000 agenter, og til en kartlegging der 925 tillegg i aktiv bruk var overtatt fra sine opprinnelige utviklere og nådde 134 000 agenter.
| Verktøy | Leverandør | Status | |
|---|---|---|---|
| Claude Code | Anthropic | Fikset i versjon 2.1.179 | |
| Codex | OpenAI | Fikset i versjon 0.146.0 | |
| GitHub Copilot | Microsoft | Ingen rettelse levert | |
| Gemini CLI | Legges ned, blir ikke rettet |
Hva som gjenstår for den som bruker verktøyene
AIR fant feilen i mai og varslet leverandørene i juni. Fordi kontrollen skjer inne i agenten og ikke på markedsplassen, kan ingen markedsplass tette hullet alene. Google anbefaler brukerne av Gemini CLI å gå over til Antigravity, som er bygget uten det systemet angrepet utnytter. Rekkevidden er større enn de fire navnene tilsier, siden de samme kodemiljøene også er lagt inn i abonnementsproduktene. Alle opplysningene om sårbarheten kommer fra AIR, som selger sikkerhetstjenester til de samme utviklermiljøene.


