原始來源InfoSec Today
摘要
资安公司 Air Security 发现名为 Plugin4Shell 的漏洞,让外挂程式库的拥有者即使外挂已以 commit hash 钉选版本,仍能替换成恶意程式码,影响四款 AI 编码代理。Anthropic Claude Code 已在 2.1.179 以上版本修补,OpenAI Codex 于 0.146.0 以上修补,GitHub Copilot 尚未宣布修补,Google Gemini CLI 表示不会修补并建议使用者转向 Antigravity。漏洞成因是代理从市集安装外挂时,虽取得钉选快照,却未验证程式码与钉选 commit 一致,攻击者可利用近似杂凑的 branch 名称…
重點整理
- 开发团队需升级至已修补的 Claude Code 与 Codex 版本,Copilot 与 Gemini CLI 使用者则须评估替代方案或风险。
- 凡使用 AI 编码代理的团队都应立即确认版本,因为市集层级无法修补,只能靠代理软体本身防御。
編輯說明
本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。