原始來源InfoSec Today
摘要
資安公司 Air Security 發現名為 Plugin4Shell 的漏洞,讓外掛程式庫的擁有者即使外掛已以 commit hash 釘選版本,仍能替換成惡意程式碼,影響四款 AI 編碼代理。Anthropic Claude Code 已在 2.1.179 以上版本修補,OpenAI Codex 於 0.146.0 以上修補,GitHub Copilot 尚未宣布修補,Google Gemini CLI 表示不會修補並建議使用者轉向 Antigravity。漏洞成因是代理從市集安裝外掛時,雖取得釘選快照,卻未驗證程式碼與釘選 commit 一致,攻擊者可利用近似雜湊的 branch 名稱…
重點整理
- 開發團隊需升級至已修補的 Claude Code 與 Codex 版本,Copilot 與 Gemini CLI 使用者則須評估替代方案或風險。
- 凡使用 AI 編碼代理的團隊都應立即確認版本,因為市集層級無法修補,只能靠代理軟體本身防禦。
編輯說明
本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。