Plugin4Shell: nullklikk-RCE i fire kodeagenter. Copilot uten fiks
AIR Security sier de har funnet en nullklikk-sårbarhet i de fire store kodeagentene: Claude Code, OpenAIs Codex, GitHub Copilot og Googles Gemini CLI. Feilen sitter ikke i modellen. Den sitter i hvordan agenten henter plugins fra markedsplasser og pinner dem til en gjennomgått Git-commit. Pinningen ser ærlig ut. Koden som lander, kan være en annen.
The Register bekreftet saken 17. september. Help Net Security og InfoWorld fulgte 18. september. Anthropic og OpenAI har patchet. Google vil ikke patche Gemini CLI. Microsoft hadde ikke levert fiks for Copilot da saken ble offentlig.
Hva som er avslørt
Forskerne Or Nevo, Dor Granat og Niv Hoffman i AIR kaller sårbarheten Plugin4Shell. De beskriver den som den første rene forsyningskjede-feilen i AI-agentøkosystemet: angrepet treffer distribusjonslaget under agenten, ikke selve modellen.
Poenget er enkelt, og derfor farlig. Markedsplasser pinner plugins til en konkret commit etter review. Agenten sjekker ut den pinnede commit-en, men verifiserer ikke at arbeidskopien faktisk er den commit-en. Hvis en angriper styrer plugin-repositoriet, kan utsjekken løses til annen kode mens pinnen fortsatt ser ut til å holde. Resultatet er fjernkjøring av kode uten klikk, uten godkjenning og uten reinstallasjon.
Det som gjør det til nullklikk, er auto-oppdatering. I Claude Code og Codex er bakgrunnsoppdatering av plugins standard. Når den pinnede commit-en byttes oppstrøms, byttes også pluginen brukeren allerede stoler på. Offeret trenger ikke å installere noe nytt. Det holder at en gjennomgått plugin allerede ligger der.
AIR beskriver to veier inn, ingen av dem krever kontroll over selve markedsplassen. Den ene er å levere en uskyldig plugin, passere review, og senere bytte innhold. Den andre er å ta over repositoriet bak en plugin noen andre allerede har fått inn. Forskerne viser til tidligere arbeid der de plantet ferdigheter og hijacket vedlikeholdte repositorier. Plugin4Shell, sier de, er mekanismen som skulle stoppe rug-pullen etter at den er inne.
Dette er ikke et problem som rammer bare sløve brukere. Organisasjoner som gjør det «riktige» — review, pin, godkjent markedsplass — arver feilen. Reviewen passerer. Pinnen skrives. Annen kode installeres.
Hvem som er patchet, og hvem som ikke er
AIR fant feilen i mai 2026, med fungerende bevis mot alle fire agenter, og varslet leverandørene i juni under koordinert disclosure.
Anthropic bekreftet fiks i Claude Code 2.1.179 17. juni. OpenAIs Codex 0.146.0 var verifisert fikset 12. august. Google svarte 4. august at Gemini CLI er avviklet og ikke får patch. Brukere vises til Antigravity, som ifølge AIR ikke har den samme markedsplass-pinningen å omgå. Hver eksisterende Gemini CLI-installasjon blir dermed liggende sårbar.
GitHub Copilot er den åpne flanken. AIR sier de varslet Microsoft i juni, og at det ikke forelå patch ved offentliggjøring. En GitHub-talsperson sa til The Register at GitHub nekter branchnavn som ligner commit-SHA, og at sårbarheten derfor ikke kan utnyttes på GitHub. AIR svarer at det ikke er nok: agenter støtter også markedsplasser på andre Git-verter, blant annet Bitbucket og selvhostet Git, der slike navn er tillatt. Anthropics egen dokumentasjon lister slike bakender som gyldige. Microsoft svarte ikke The Register da saken gikk.
The Register minner om Microsofts egne tall: rundt 90 prosent av Fortune 500 bruker Copilot. For norske virksomheter er Copilot, Claude Code og Codex allerede inne i utviklingsflaten. Det er ikke en labhistorie.
AIR selger egne markedsplass- og filterprodukter og skriver at kunder der ikke var rammet. Det er en leverandørpåstand, ikke en uavhengig test. Selve sårbarheten er likevel bekreftet av flere uavhengige medier, og patchstatusen er konkret nok til å styre etter.
Hva det betyr for CIO og CISO
Kodeagenter er privilegerte. De leser repoer, kjører kommandoer, har tokens mot sky og kan åpne pull requests. En plugin med RCE er ikke en IDE-plage. Den er et innbrudd med samme rekkevidde som utvikleren som kjører agenten.
Tre beslutninger hører hjemme i ukens risikomøte, ikke i neste kvartals «AI-program».
For det første: inventar. Hvilke kodeagenter kjører mot produksjonsnære repoer? Hvilken versjon? Hvilke plugins er installert, fra hvilke markedsplasser, med auto-oppdatering på? Gemini CLI som fortsatt ligger i utviklermaskiner skal bort, ikke «avvikles senere». Claude Code under 2.1.179 og Codex under 0.146.0 skal opp. Copilot uten fiks skal behandles som åpen sårbarhet: kutt tredjeparts-plugins, slå av auto-oppdatering der det går, og krev skriftlig status fra Microsoft.
For det andre: slutt å stole på pinning alene. Pinning uten verifikasjon av det som faktisk ligger på disk er teater. Krev at agenten avbryter installasjon hvis HEAD ikke matcher pinnen. Krev at markedsplasser og interne speil bare henter fra verter som nekter SHA-formede branchnavn, og at selvhostet Git har samme sperre. Plugin-review uten den sjekken er ikke kontroll.
For det tredje: leverandørkontrakt. Kodeagenter skal inn i samme spor som privilegert programvare: SBOM for plugins, varslingsfrist, patch-SLA, logging av hva agenten installerer, og forbud mot ukjente markedsplasser. Hvis Copilot fortsatt er upatchet i deres tenant, er det et styrepunkt, ikke en «kjent begrensning».
Norske banker, energi og offentlig sektor som har sluppet agenter inn i kildekode, har allerede flyttet angrepsflaten fra laptop til forsyningskjede. Plugin4Shell viser at bransjen kopierte den samme manglende sjekken. Det er ikke et enkeltproduktsproblem. Det er et felles designvalg.
Kilder og medier
Primærkilde: AIR Security, Or Nevo, Dor Granat og Niv Hoffman, «Plugin4Shell - Zero Click RCE Vulnerability found in top 4 most popular coding agents, millions of agents affected», 17. september 2026. https://www.air.security/blog-posts/plugin4shell
Sekundær: The Register, Jessica Lyons, «AI coding agents' 0-click RCE flaw could hand attackers keys to the kingdom», 17. september 2026 22:42 UTC. https://www.theregister.com/security/2026/09/17/ai-coding-agents-0-click-rce-flaw-could-hand-attackers-keys-to-the-kingdom/5297335
Help Net Security, «Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched», 18. september 2026. InfoWorld, 18. september 2026.
AIR er et sikkerhetsselskap som selger beskyttelse for agenter. Patchversjoner og GitHub-uttalelse er kryssjekket mot The Register.
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.