Plugin4Shell-lek laat repository-eigenaren gepinde plugincode omwisselen bij vier AI-codeeragenten

Lek in vier AI-codeeragenten laat repository-eigenaren vastgezette plugin-versies vervangen door kwaadaardige code, ondanks commit-hash-controle.

Onderzoekers van Air Security hebben een kwetsbaarheid ontdekt in vier populaire AI-codeeragenten waarmee een kwaadwillende repository-eigenaar de code van een geïnstalleerde plugin kan vervangen, zelfs als die plugin was vastgezet op een specifieke, gecontroleerde versie. Het lek, Plugin4Shell gedoopt, treft Claude Code van Anthropic, Codex van OpenAI, GitHub Copilot en Gemini CLI van Google.

De agents zeggen een plugin te pinnen op een gereviewde commit-hash, maar controleren bij het downloaden niet of de opgehaalde code werkelijk bij die hash hoort. Op codehostingplatforms die het toestaan, zoals Bitbucket of een eigen gitserver, kan een repository-eigenaar een branch aanmaken met een naam die op een commit-hash lijkt. Wijst hij die branch later om naar kwaadaardige code, dan installeert de agent alsnog de nieuwe versie terwijl hij blijft melden dat de gecontroleerde, vastgezette versie draait. OpenAI omschreef het probleem zelf als een eigenaardigheid van Git, dat een opgegeven commit-SHA ook als branchnaam kan interpreteren.

Air Security testte de kwetsbaarheid al in mei en meldde de bevindingen in juni bij de betrokken leveranciers. Een CVE-nummer is er nog niet en misbruik in het wild is niet vastgesteld.

De patchstatus verschilt sterk per tool:

  • Claude Code: gepatcht vanaf versie 2.1.179
  • Codex: gepatcht vanaf versie 0.146.0
  • GitHub Copilot: nog geen patch beschikbaar
  • Gemini CLI: wordt niet meer gerepareerd, Google richt de aandacht op opvolger Antigravity

GitHub zelf staat geen branchnamen toe die op commit-hashes lijken, dus wie plugins uitsluitend via de standaardmarktplaats van GitHub installeert loopt minder risico.

Voor Nederlandse ontwikkelaars die Claude Code, Codex, Copilot of Gemini CLI met plugins gebruiken is de les simpel: update naar de gepatchte versies zodra dat kan en wees terughoudend met plugins uit Bitbucket-repositories of eigen gitservers waarvan je de eigenaar niet volledig vertrouwt. Controleer bij twijfel handmatig of de geïnstalleerde plugincode nog overeenkomt met de versie die je oorspronkelijk hebt gereviewd.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.