iaintel·ligènciaartificial.cat← Portada

SEGURETAT · 5 MIN

Una fallada de seguretat anomenada «Plugin4Shell» afecta els quatre grans agents d'IA per programar

Investigadors de seguretat troben una vulnerabilitat d'execució remota de codi que no requereix cap clic i que afecta Claude Code, Codex, GitHub Copilot i Gemini CLI: un atacant que controli un connector pot substituir-lo per codi maliciós sense trencar la verificació que hauria de detectar-ho.

Il·lustració editorial de Una fallada de seguretat anomenada «Plugin4Shell» afecta els quatre grans agents d'IA per programar
Escolta:

Claude Code, Codex, GitHub Copilot i Gemini CLI s'han convertit en eines de treball habituals per a milions de programadors, sovint configurades perquè actualitzin sols els connectors instal·lats des dels seus mercats respectius. Aquesta actualització automàtica es basa en un mecanisme de seguretat anomenat «SHA pinning», que fixa cada connector a una versió de codi concreta i ja revisada.

L'organització de seguretat AIR ha revelat una vulnerabilitat, batejada «Plugin4Shell», que trenca aquest mecanisme: els quatre agents comproven que fan el checkout del commit fixat, però no verifiquen que el checkout hagi acabat realment en aquest punt. Un atacant que controli el repositori d'un connector pot aprofitar el comportament dels noms de branca de Git perquè el checkout aterri en un codi maliciós mentre la referència fixada sembla intacta. És una fallada de «zero clic»: com que Claude Code i Codex actualitzen els connectors en segon pla per defecte, l'atac es dispara sol, sense que la víctima hagi d'aprovar res ni instal·lar res de nou. AIR diu que va trobar l'error el maig del 2026 i el va comunicar als fabricants el juny; la resposta ha estat desigual. Anthropic ha publicat Claude Code 2.1.179 amb el pedaç, i OpenAI, Codex 0.146.0. Microsoft no ha tret cap pedaç per a GitHub Copilot, i Google ha optat per no arreglar Gemini CLI i redirigir els usuaris cap a la seva alternativa, Antigravity.

La notícia és rellevant perquè no es tracta d'un error puntual d'un sol fabricant, sinó d'una assumpció compartida —i errònia— per tot un ecosistema d'eines que milions de desenvolupadors fan servir cada dia. Un atac reeixit donaria a qui l'exploti el mateix accés que té el compte del desenvolupador: codi propietari, claus d'API, credencials de CI/CD i sistemes interns de l'empresa.

AIR no ha detectat cap cas d'explotació real fins ara, i els informes disponibles no recullen declaracions oficials de Microsoft ni de Google sobre la seva decisió de no publicar pedaç. Amb dos dels quatre productes encara sense arreglar, l'abast real del risc dependrà de com d'exposats quedin els usuaris de Copilot i Gemini CLI mentre no hi hagi solució.

Mateix tema

Veure tot el tema →

Butlletí de dissabte

La setmana d’IA, en cinc minuts.