3:01
youtube.com ha 2h SRT AI Coder TODAY

AI Coding Tools Hit By Major Plugin4Shell Security Flaw | WION Podcast

Ferramentas de codificação de IA ficam vulneráveis ao grave bug Plugin4Shell, revelando riscos críticos para desenvolvedores.

Vulnerabilidade Tecnologia Plugins Segurança Cibernética

Conteudo

TLDR;

É uma vulnerabilidade de cadeia de suprimentos chamada Plug-in four shell que permite que atualizações maliciosas de plug‑ins contornem proteções e executem código controlado por atacantes sem qualquer ação do usuário. A falha afeta Anthropic Claude Code, OpenAI Codex, GitHub Copilot e Google Gemini CLI, com Anthropic e OpenAI já corrigindo, GitHub oferecendo mitigação contestada e Gemini ainda relatada como exposta. Desenvolvedores devem aplicar imediatamente correções disponíveis, monitorar mitigações oficiais e o comportamento dos marketplaces de plug‑ins, pois a exploração é zero‑click e pode expor código‑fonte, credenciais e permitir execução remota de comandos.

Resumo

O episódio do podcast We on expõe uma falha grave chamada Plug-in four shell que afeta assistentes de programação com IA amplamente usados — Anthropic Claude Code, OpenAI Codex, GitHub Copilot e Google Gemini CLI — permitindo que atualizações maliciosas de plug-ins executem código controlado por atacantes nas máquinas dos desenvolvedores sem qualquer ação do usuário (vulnerabilidade zero-click). A brecha explora a forma como marketplaces de plug-ins prendem versões aprovadas por hash de commit: um invasor cria um branch com o mesmo nome do fingerprint de 40 caracteres e o sistema de controle de versão subjacente pode escolher o branch malicioso em vez do código verificado, enquanto a instalação ainda é reportada como bem-sucedida. Assim, a ferramenta aparenta carregar o plug-in confiável, mas roda a versão do atacante, configurando um verdadeiro risco de cadeia de suprimentos para o ecossistema de agentes de IA. Enquanto Anthropic e OpenAI já liberaram correções, GitHub oferece apenas uma mitigação discutida e o Gemini CLI da Google segue exposto. Pesquisadores cobram melhorias nas verificações de marketplaces, revisões de segurança e soluções mais claras diante da rápida adoção dessas ferramentas que têm acesso a código-fonte, credenciais e execução de comandos. Visando proteger projetos e infraestrutura críticos.