Detectan Plugin4Shell, falla de ejecución remota sin clic en Claude Code, Codex, Copilot y Gemini CLI

Published on

in

Investigadores de la firma de seguridad Air revelaron este jueves 17 de septiembre de 2026 una vulnerabilidad de ejecución remota de código sin interacción del usuario, bautizada Plugin4Shell, que afecta a los principales agentes de programación con inteligencia artificial: Claude Code (Anthropic), Codex (OpenAI), Gemini CLI (Google) y Copilot / GitHub Copilot (Microsoft).

Según el informe difundido por The Register a las 23:42 UTC (alrededor de las 17:42 en la Ciudad de México), el ataque no apunta al modelo en sí, sino a los marketplaces de plugins que esos agentes usan. El fallo permite sustituir un complemento de confianza por uno malicioso eludiendo el mecanismo de «anclaje» por hash SHA, diseñado precisamente para frenar ataques a la cadena de suministro.

Air describe el problema como un bypass del SHA pinning: el agente descarga el commit que el marketplace fijó, pero no verifica que ese commit sea el que realmente se instaló. Si alguien controla el repositorio del plugin, puede hacer que la instalación resuelva a código malicioso mientras el pin sigue aparentando estar intacto. La actualización automática de plugins convierte el escenario en un ataque de cero clics.

El equipo —Or Nevo, Dor Granat y Niv Hoffman— reportó el hallazgo a los cuatro proveedores en junio. Anthropic corrigió Claude Code en la versión 2.1.179 y OpenAI parcheó Codex en la 0.146.0. Google indicó que no corregirá Gemini CLI porque lo deprecó y recomienda migrar a Antigravity, entorno que, según la firma, no es vulnerable a este vector.

Microsoft no ha publicado un parche para Copilot, según Air. Un portavoz de GitHub dijo a The Register que la plataforma impide nombres de ramas o etiquetas que imiten hashes de commit y que, por ello, el ataque no afectaría a GitHub; Air respondió que el mitigado es insuficiente porque los marketplaces también pueden alojarse en otras plataformas, como Bitbucket, y que Copilot sigue expuesto a esos orígenes. Microsoft no respondió de inmediato a la consulta del medio.

Los investigadores señalan dos vías: enviar un plugin benigno que pase revisión y luego sustituir su contenido, o hijackear el repositorio de un autor legítimo —técnica ya documentada en sus ataques SkillJacking y RepoJacking— para empujar código malicioso a todos los agentes que lo tengan instalado. Casi el 90% de las empresas Fortune 500 usa Copilot, según Microsoft citada en la cobertura.

«La corrección tiene que llegar en el agente, y actualizar es la única mitigación completa cuando existe», señalaron los investigadores. Air afirma que empresas que usan sus propios Marketplace y Filter no resultaron afectadas. La información se conoció la tarde-noche del 17 de septiembre de 2026 (The Register / Air).

Deja un comentario


Hey!

Bienvenido a este espacio informativo donde evitamos el clic bait y vamos al punto. Disfruta todo nuestro contenido dando clic en el titulo del porta y recorre todas nuestras historias.🚀


Join the Club

Escribe tu correo y recibe una notificación cada que publiquemos una nota.


Categorías


Etiquetas

latest Libro


Sitios de interés