Apa yang terjadi
Peneliti AIR Security (Or Nevo, Dor Granat, Niv Hoffman) mengungkapkan pada 17-18 Sept 2026 bahwa keempat agen AI coding utama berbagi cacat identik dalam cara mereka memvalidasi instalasi plugin/skill dengan SHA-pinned: pin diperiksa pada saat fetch tetapi tidak pernah diverifikasi ulang terhadap HEAD yang benar-benar di-checkout. Ini adalah kerentanan rantai pasokan pertama yang diidentifikasi menargetkan lapisan distribusi agen AI daripada model atau runtime agen itu sendiri.
Mengapa penting
Plugin mewarisi izin penuh dari developer yang menjalankan agen — kode sumber, kredensial cloud, kunci SSH, rahasia CI/CD, dan akses produksi. Karena cacat ini mengalahkan safeguard yang tepat (SHA pinning) yang organisasi yang sadar keamanan andalkan, melakukan segalanya dengan benar (meninjau dan mem-pin plugin) tidak memberikan perlindungan aktual. Kesalahan desain yang sama dibuat secara independen oleh setiap vendor agen AI coding utama, menunjukkan titik buta sistemik dalam rantai pasokan agen-AI yang mencerminkan serangan rug-pull rantai pasokan perangkat lunak klasik tetapi pada skala zero-click lintas vendor.
Vektor serangan
Keempat agen melakukan checkout plugin dengan SHA-pinned tetapi tidak pernah memverifikasi bahwa pohon kerja yang dihasilkan benar-benar cocok dengan hash commit tersebut. Karena git memprioritaskan ref yang cocok (branch) daripada commit object dengan nama yang sama, pemilik repositori plugin dapat membuat branch bernama sesuai hash commit 40-hex yang di-pin dan menunjukkannya ke kode berbahaya; checkout agen diselesaikan ke branch berbahaya sambil tetap melaporkan SHA yang diharapkan sebagai terpasang. Pada agen dengan auto-update latar belakang (default untuk marketplace Claude Code/Codex), ini tidak memerlukan interaksi pengguna — kode berbahaya diam-diam mengganti plugin terpercaya pada siklus update berikutnya.
Sistem yang terdampak
Claude Code (< 2.1.179), OpenAI Codex (< 0.146.0), GitHub Copilot (tidak dipatches), Google Gemini CLI (tidak akan dipatches — sudah usang)
Mitigasi
Perbarui Claude Code ke 2.1.179+ dan Codex ke 0.146.0+ segera. Belum ada perbaikan untuk GitHub Copilot; Google tidak akan menambal Gemini CLI (migrasi ke Antigravity). Lebih sukai marketplace yang dihosting GitHub (GitHub menolak nama branch berbentuk hash, menumpulkan varian klasik); hindari sumber plugin Bitbucket/self-hosted tempat bypass tetap sepenuhnya dapat dieksploitasi.