主流AI编程代理Claude Code、Codex、GitHub Copilot和Gemini CLI均被曝存在相同的“零点击”远程代码执行(RCE)漏洞。该漏洞允许攻击者获取与运行代理的员工同等级的系统及数据访问权限。 研究人员指出,这是AI代理生态系统中首次出现的供应链漏洞。任何安装市场插件的用户均面临风险,即便插件经过审查且符合安全模型意图,用户仍处于危险之中。 ### 漏洞原理:绕过SHA固定机制 该漏洞名为“Plugin4Shell”,其核心在于破坏了SHA固定机制。开发人员通常依赖此机制将插件锁定在特定已审查版本,理论上未经知晓不应发生变更。然而,AIR研究人员发现,这四款代理在检出固定提交时均未验证结果正确性,导致攻击者可在固定看似完好无损的情况下替换恶意代码。 Claude Code、Codex和GitHub Copilot共享同一漏洞版本,源于git处理分支名称的方式;Gemini CLI则因独立的获取和检出机制受影响,但后果相同。由于Claude Code和Codex默认在后台自动更新时重新运行git检出,当市场提升固定的SHA时,替换会触及已安装插件,无需用户任何操作,从而形成“零点击”特性。 该漏洞仅在允许将分支命名为哈希值的git主机上有效。GitHub直接拒绝40位十六进制分支名称,因此不受影响;但Bitbucket及自托管git服务器允许此类命名,故存在风险。 ### 两种攻击路径获证实 攻击者可通过两种方式利用该漏洞。其一,发布初期正常并通过审查的插件,待用户广泛采用后将其变为恶意。AIR早期研究证明,此类插件在被下架前曾传播至超过26,000个代理。 其二,接管受信任插件的仓库,利用绕过机制向所有已安装用户推送恶意代码。在名为SkillJacking的研究中,AIR发现925项正在使用的技能被劫持,影响134,000个代理。研究人员强调,这一攻击链条已被端到端证实,Plugin4Shell击败了旨在遏制接管的防护机制。 ### 厂商响应分化 AIR于2026年5月发现该漏洞并向各供应商披露概念验证代码。由于检查发生在代理内部而非市场端,没有任何市场能独自提供防护,必须由供应商在代理层面修复。 目前,Anthropic已在Claude Code 2.1.179版本中完成修补;OpenAI也在Codex 0.146.0版本中修复了漏洞。微软在获知GitHub Copilot存在相同漏洞后,尚未推出修复程序,用户目前无补丁可用。 Google采取了更为极端的措施,彻底弃用Gemini CLI而非进行修补,这意味着现有安装将无限期处于暴露状态。Google建议用户迁移至新代理Antigravity,该代理未构建此次攻击所依赖的插件固定系统。研究人员总结称,使用Air Marketplace和Air Filter的企业未受Plugin4Shell影响。