APAIIF 亞太人工智能產業總會APAIIFAI 知識庫
AI 最新科技

Plugin4Shell 零點擊漏洞震驚 AI 安全界:Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI 四大 AI 編碼代理遭供應鏈攻擊,微軟至今未修補

2026年9月22日2 瀏覽
Plugin4Shell 零點擊漏洞震驚 AI 安全界:Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI 四大 AI 編碼代理遭供應鏈攻擊,微軟至今未修補
AI安全
Plugin4Shell
供應鏈攻擊
AI編碼代理
零點擊漏洞

Plugin4Shell 零點擊漏洞震驚 AI 安全界:四大 AI 編碼代理遭供應鏈攻擊

漏洞概述:AI 編碼代理的供應鏈危機

2026年9月18日,安全公司 Air Security 公開披露了一個被命名為 Plugin4Shell 的嚴重零點擊遠程代碼執行(RCE)漏洞,影響四大主流 AI 編碼代理:Claude Code、OpenAI Codex、GitHub Copilot 及 Google Gemini CLI

這一漏洞的嚴重性在於其「零點擊」特性——攻擊者無需用戶任何交互即可在目標系統上執行惡意代碼。由於 AI 編碼代理通常以與用戶相同的系統權限運行,一旦被攻擊,攻擊者可獲取本地文件、憑證及連接的生產系統的完整訪問權限。

Air Security 於2026年5月發現此漏洞,並於6月向各廠商進行了負責任披露。截至9月18日公開披露時,各廠商的修補進度參差不齊。

技術分析:SHA 固定機制的致命缺陷

漏洞根源

Plugin4Shell 是一個供應鏈漏洞,源於 AI 編碼代理處理插件安裝的方式存在根本性缺陷。

這些代理使用 SHA 固定(SHA-pinning)機制來確保插件安全——即將插件鎖定到特定的、已審查的代碼提交哈希值。理論上,這應該能防止插件被篡改。然而,這些代理在安裝過程中未能驗證實際獲取的代碼是否與固定的哈希值匹配

攻擊向量

攻擊者利用某些 Git 託管服務(如 Bitbucket 或自託管服務器)允許創建以哈希值命名的分支這一特性:

  1. 攻擊者創建一個名稱與合法提交哈希值相同的惡意分支
  2. 將惡意代碼推送到該分支
  3. AI 代理在安裝插件時,被欺騙安裝了惡意版本
  4. 代理錯誤地報告已安裝了合法的固定版本

零點擊特性

對於啟用了後台自動更新的代理(Claude Code 和 OpenAI Codex 的默認設置),惡意替換可以在完全無需用戶交互的情況下自動發生。這意味著即使是謹慎的用戶也可能在毫不知情的情況下遭受攻擊。

受影響產品及修補狀態

產品 廠商 修補狀態 修補版本
Claude Code Anthropic ✅ 已修補 v2.1.179
OpenAI Codex OpenAI ✅ 已修補 v0.146.0
GitHub Copilot Microsoft ❌ 未修補
Gemini CLI Google ⚠️ 產品退役 遷移至 Antigravity

各廠商回應詳情

Anthropic:反應最為迅速,在收到漏洞報告後積極配合,並在 Claude Code v2.1.179 中完成修補。

OpenAI:同樣積極回應,在 OpenAI Codex v0.146.0 中修補了漏洞。

Microsoft:截至公開披露日期,GitHub Copilot 仍未發佈修補程序,這引發了安全社區的廣泛批評。

Google:採取了不同尋常的應對策略——選擇完全退役 Gemini CLI 產品,並建議用戶遷移至其新一代代理「Antigravity」,後者據稱不受此特定攻擊向量影響。

潛在影響範圍

AI 編碼代理在全球開發者社區中的普及率極高。根據行業數據,2026年使用 AI 輔助編寫超過一半代碼的開發者比例已從去年的12%躍升至 42%。這意味著 Plugin4Shell 的潛在受害者規模龐大。

更令人擔憂的是,AI 編碼代理通常具有以下高風險訪問權限:

  • 讀寫本地文件系統(包括 SSH 密鑰、API 密鑰等敏感文件)
  • 訪問代碼倉庫和版本控制系統
  • 連接數據庫和雲服務
  • 執行系統命令

一旦代理被攻陷,攻擊者可能獲得對整個開發環境的完整控制權。

緩解措施與防禦建議

立即行動

  1. 更新軟件:Claude Code 用戶應立即升級至 v2.1.179 或更高版本;OpenAI Codex 用戶應升級至 v0.146.0 或更高版本
  2. GitHub Copilot 用戶:在微軟發佈修補程序之前,應禁用插件自動更新功能,並僅使用官方認可的插件
  3. Gemini CLI 用戶:按照 Google 建議遷移至 Antigravity

長期防禦策略

限制插件來源:建立允許清單,僅允許來自受信任市場和作者的插件,並在生產環境中禁用自動更新。

零信任原則:實施網絡分段和出口安全控制,限制 AI 代理被攻陷後的「爆炸半徑」。

沙盒化運行:在隔離環境中運行 AI 編碼代理,確保即使代理被攻陷,攻擊者也無法訪問敏感的生產憑證或知識產權。

定期審計:定期審查已安裝的插件,驗證其完整性,並監控異常的網絡活動。

更廣泛的 AI 安全啟示

Plugin4Shell 漏洞揭示了 AI 代理安全的一個根本性挑戰:AI 代理的能力越強,其被攻陷的後果就越嚴重

隨著 AI 代理獲得越來越多的系統訪問權限和自主執行能力,傳統的安全模型需要根本性的重新思考。安全社區正在呼籲:

  • 為 AI 代理建立專門的安全標準和認證體系
  • 要求 AI 代理廠商進行定期的第三方安全審計
  • 在 AI 代理的設計階段就將安全性作為核心考量

結語

Plugin4Shell 漏洞是 AI 安全領域的一個重要警示。隨著 AI 編碼代理成為現代軟件開發的核心工具,其安全性不再只是技術問題,而是關係到整個軟件供應鏈安全的戰略議題。企業和個人開發者都應立即採取行動,確保其 AI 工具鏈的安全性。

常見問題

相關文章