Уязвимость нулевого клика, позволяющая удаленно выполнять код, затрагивает все основные ИИ-агенты для написания кода — Claude Code от Anthropic, Codex от OpenAI, Gemini CLI от Google, Copilot от Microsoft и GitHub Copilot от Microsoft — и может предоставить злоумышленникам полный доступ ко всем ресурсам и данным, к которым агент имеет доступ, заявляют исследователи.
Эксплойт под названием «Plugin4Shell» является «первой в своем роде атакой на цепочку поставок ИИ», по словам специалистов по обнаружению угроз из Air, стартапа в области безопасности, специализирующегося на защите корпоративных ИИ-агентов.
Вместо того чтобы нацеливаться на модель или агента, Plugin4Shell атакует доверенные маркетплейсы, на которых размещаются плагины для основных агентов для написания кода. Таким образом, подобные атаки могут затронуть миллионы пользователей и машин, сообщили исследователи.
По данным Microsoft, около 90 процентов компаний из списка Fortune 500 используют Copilot. Microsoft также является одной из двух компаний, которые не выпустили исправление для этой уязвимости.
«Исправление должно быть встроено в агент, и обновление является единственным полным способом смягчения последствий, если оно существует», — заявили исследователи Air Ор Нево, Дор Гранат и Нив Хоффман в отчете в четверг.
Команда Air сообщила о проблеме безопасности всем четырем поставщикам в июне, и Anthropic и OpenAI исправили ее в Claude Code 2.1.179 и Codex 0.146.0 соответственно.
Google прекратил поддержку Gemini CLI и поэтому сообщил Air, что не будет выпускать исправление, поэтому все установленные версии остаются уязвимыми. Однако Google предлагает пользователям перейти на свой новый агентский инструментарий разработки Antigravity, который защищен от этой атаки.
Microsoft не устранила уязвимость в Copilot. Однако представитель GitHub сообщил нам, что атаки Plugin4Shell не затрагивают GitHub.
«Чтобы предотвратить злоупотребление SHA, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на коммит SHA», — заявил представитель. «Эта мера предосторожности гарантирует, что сообщенная уязвимость не может быть использована на GitHub».
Исследователи Air заявили, что мера предосторожности GitHub недостаточна для противодействия атакам Plugin4Shell. «Это связано с тем, что маркетплейсы могут размещаться и на других платформах, таких как Bitbucket», — сообщила команда The Register.
«Microsoft Copilot также остается уязвимым, поскольку он поддерживает маркетплейсы с таких платформ, как Bitbucket, что делает его подверженным уязвимости», — добавили исследователи. «Air также сообщил об этом Microsoft (еще в июне), но, к сожалению, из-за большого объема раскрываемой информации, которую они получают в настоящее время, мы не получили ответа от них».
Redmond немедленно не ответил на запрос The Register о комментарии.
Уязвимость заключается в том, как агенты применяют механизм SHA-pinning маркетплейсов, который привязывает плагины и навыки агента к определенному неизменяемому хэшу коммита вместо изменяемой ссылки, такой как тег версии или имя ветки.
Это направлено на предотвращение атак на цепочку поставок: если общедоступный репозиторий навыков скомпрометирован, ваш ИИ-агент продолжит использовать тот же проверенный хэш кода, который он использовал при закреплении, вместо автоматического получения новых вредоносных полезных нагрузок.
Исследователи описывают уязвимость как «обход закрепления SHA плагина».
«Агент извлекает точный коммит, который закрепил маркетплейс, но никогда не проверяет, что он туда попал, поэтому злоумышленник, контролирующий репозиторий плагина, заставляет извлечение разрешаться во вредоносный код, в то время как закрепление все еще выглядит соблюденным», — написали Нево, Гранат и Хоффман. «Результатом является удаленное выполнение кода без клика».
Функция автоматического обновления плагинов агентов делает это атакой без клика. Когда закрепленный коммит заменяется в вышестоящем репозитории, плагин агента заменяется вредоносной версией, а Claude и Codex по умолчанию автоматически обновляют установленные плагины.
Исследователи говорят, что злоумышленник может злоупотребить этой уязвимостью двумя способами. В одном сценарии злоумышленник отправляет безобидный плагин в доверенный маркетплейс, плагин проходит проверку, а затем злоумышленник позже заменяет безобидный контент вредоносным кодом.
Вторая атака включает в себя угон легитимного репозитория автора, а затем загрузку вредоносной версии во все агенты, у которых он установлен — по сути, обходя механизм безопасности SHA pinning, который существует для предотвращения такого типа атак на цепочку поставок. Команда демонстрирует этот тип захвата в своих предыдущих атаках с доказательством концепции SkillJacking и RepoJacking.
«Вместе цепочка доказана от начала до конца — захваты происходят в масштабе, а Plugin4Shell обходит механизм, созданный для их сдерживания», — написали исследователи. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




