セキュリティ · 2026年9月24日
他の言語でも公開 English, Português (Brasil)
プラグイン経由の遠隔コード実行脆弱性、主要なコーディングエージェント四製品に波及
Anthropic、OpenAI、GitHub、Googleが提供するコーディングエージェント四製品が、プラグイン経由で遠隔コード実行を可能にする脆弱性「プラグイン4シェル」の影響を受けている。この脆弱性により、開発者の端末に悪意あるコードが自動的にインストールされる可能性がある。
脆弱性の発見と修正の状況について、AIセキュリティ企業AIRは、コーディングエージェントの提供元が修正を担うべきだと指摘している。AnthropicとOpenAIはすでに修正済みである。一方、GitHub Copilotには修正版が提供されておらず、Gemini CLIの個人向けバージョンは恒久的に脆弱な状態が続く。現時点で、この脆弱性が実際に悪用された事例は確認されていない。
攻撃の仕組みは、マーケットプレイスのプラグインがSHA指紋を検証するが、ダウンロード後にハッシュ値の一致を確認しない点を利用している。攻撃者は、正規のプラグイン提供元のリポジトリに、マーケットプレイスが固定した指紋と同じ名前のブランチを作成し、そこに悪意あるコードを配置してデフォルトブランチに設定する。次の自動更新時に、エージェントは検証済みのコミットではなく、このブランチからコードを取得し実行してしまう。
この攻撃は、ブランチ名がコミットハッシュのように見えることを許可するマーケットプレイスでのみ機能する。GitHubはこのような名前の使用を拒否しているため、Bitbucket、GitLab、または自己ホスティングされたGitサーバー上のマーケットプレイスが脆弱性を持つとAIRは報告している。
AIRは2026年5月に脆弱性を発見し、対応時間を確保するため、2026年6月にAnthropic、OpenAI、Microsoft、Googleに情報提供した。Anthropicは6月16日に公開したClaude Codeのバージョン2.1.179で修正した。OpenAIは8月上旬にCodexのバージョン0.146.0での修正を確認した。Googleは8月4日に、個人向けGemini CLIの提供終了と修正の不提供を通知した。企業向けアクセスは影響を受けない。Microsoftからの回答は得られていない。