18 сентября 2026 г.
ИИ-агенты запускают вредоносный код без клика: AIR нашёл zero-click RCE
17 сентября AIR описал Plugin4Shell, уязвимость класса zero-click RCE в Claude Code, Codex, Gemini CLI и GitHub Copilot. Вредоносный plugin запускается с правами пользователя и получает доступ к файлам, данным для входа, внутренним системам и боевым средам. В Claude Code и Codex автоматическое обновление plugins включено по умолчанию, поэтому подмена не требует нового клика.

SHA-пиннинг должен был удержать plugin на выбранном коммите. AIR показал, что агент получает код по закреплённому SHA, но не проверяет фактически установленный коммит. Для Gemini CLI атака использует ветку FETCH_HEAD. Автоматическое обновление в Claude Code и Codex включено по умолчанию, поэтому подмена может запуститься без нового клика. Anthropic указывает исправление в версии 2.1.179 и советует `claude update`, а для Homebrew `brew upgrade claude-code` или `brew upgrade claude-code@latest`. OpenAI указывает исправление в Codex 0.146.0 и рекомендует повторно запустить установщик `curl -fsSL https://chatgpt.com/codex/install.sh | sh`. Для GitHub Copilot на момент публикации исследования исправления не было.
Для Claude Code и Codex исправления уже обозначены версиями, а для GitHub Copilot на 17 сентября исправления не было.
Первоисточник
