Kerentanan  ·  2026-09-20

Plugin4Shell: Bypass SHA-pinning memungkinkan zero-click RCE di empat agen AI coding utama

KerentananHigh dampakGlobal
Peneliti AIR Security (Or Nevo, Dor Granat, Niv Hoffman) mengungkapkan pada 17-18 Sept 2026 bahwa keempat agen AI coding utama berbagi cacat identik dalam cara mereka memvalidasi instalasi plugin/skill dengan SHA-pinned: pin diperiksa pada saat fetch tetapi tidak pernah diverifikasi ulang terhadap HEAD yang benar-benar di-checkout. Ini adalah kerentanan rantai pasokan pertama yang diidentifikasi menargetkan lapisan distribusi agen AI daripada model atau runtime agen itu sendiri.
Plugin mewarisi izin penuh dari developer yang menjalankan agen — kode sumber, kredensial cloud, kunci SSH, rahasia CI/CD, dan akses produksi. Karena cacat ini mengalahkan safeguard yang tepat (SHA pinning) yang organisasi yang sadar keamanan andalkan, melakukan segalanya dengan benar (meninjau dan mem-pin plugin) tidak memberikan perlindungan aktual. Kesalahan desain yang sama dibuat secara independen oleh setiap vendor agen AI coding utama, menunjukkan titik buta sistemik dalam rantai pasokan agen-AI yang mencerminkan serangan rug-pull rantai pasokan perangkat lunak klasik tetapi pada skala zero-click lintas vendor.
Keempat agen melakukan checkout plugin dengan SHA-pinned tetapi tidak pernah memverifikasi bahwa pohon kerja yang dihasilkan benar-benar cocok dengan hash commit tersebut. Karena git memprioritaskan ref yang cocok (branch) daripada commit object dengan nama yang sama, pemilik repositori plugin dapat membuat branch bernama sesuai hash commit 40-hex yang di-pin dan menunjukkannya ke kode berbahaya; checkout agen diselesaikan ke branch berbahaya sambil tetap melaporkan SHA yang diharapkan sebagai terpasang. Pada agen dengan auto-update latar belakang (default untuk marketplace Claude Code/Codex), ini tidak memerlukan interaksi pengguna — kode berbahaya diam-diam mengganti plugin terpercaya pada siklus update berikutnya.
Claude Code (< 2.1.179), OpenAI Codex (< 0.146.0), GitHub Copilot (tidak dipatches), Google Gemini CLI (tidak akan dipatches — sudah usang)
Perbarui Claude Code ke 2.1.179+ dan Codex ke 0.146.0+ segera. Belum ada perbaikan untuk GitHub Copilot; Google tidak akan menambal Gemini CLI (migrasi ke Antigravity). Lebih sukai marketplace yang dihosting GitHub (GitHub menolak nama branch berbentuk hash, menumpulkan varian klasik); hindari sumber plugin Bitbucket/self-hosted tempat bypass tetap sepenuhnya dapat dieksploitasi.
AIR Security — Plugin4Shell disclosureThe Hacker NewsSecurityWeek
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →