---
title: プラグイン経由の遠隔コード実行脆弱性、主要なコーディングエージェント四製品に波及
url: https://www.dataloco.com/ja/story-8
published: 2026-09-24T00:20:38+00:00
language: ja
section: セキュリティ
source: https://www.heise.de/news/Kritische-Luecke-bei-Claude-Code-OpenAI-Codex-GitHub-Copilot-und-Gemini-CLI-11459862.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag
organizations: Anthropic, OpenAI, GitHub, Google, Microsoft, AIR
publisher: Dataloco
---

# プラグイン経由の遠隔コード実行脆弱性、主要なコーディングエージェント四製品に波及

Anthropic、OpenAI、GitHub、Googleが提供するコーディングエージェント四製品が、プラグイン経由で遠隔コード実行を可能にする脆弱性「プラグイン4シェル」の影響を受けている。この脆弱性により、開発者の端末に悪意あるコードが自動的にインストールされる可能性がある。

脆弱性の発見と修正の状況について、AIセキュリティ企業AIRは、コーディングエージェントの提供元が修正を担うべきだと指摘している。AnthropicとOpenAIはすでに修正済みである。一方、GitHub Copilotには修正版が提供されておらず、Gemini CLIの個人向けバージョンは恒久的に脆弱な状態が続く。現時点で、この脆弱性が実際に悪用された事例は確認されていない。

攻撃の仕組みは、マーケットプレイスのプラグインがSHA指紋を検証するが、ダウンロード後にハッシュ値の一致を確認しない点を利用している。攻撃者は、正規のプラグイン提供元のリポジトリに、マーケットプレイスが固定した指紋と同じ名前のブランチを作成し、そこに悪意あるコードを配置してデフォルトブランチに設定する。次の自動更新時に、エージェントは検証済みのコミットではなく、このブランチからコードを取得し実行してしまう。

この攻撃は、ブランチ名がコミットハッシュのように見えることを許可するマーケットプレイスでのみ機能する。GitHubはこのような名前の使用を拒否しているため、Bitbucket、GitLab、または自己ホスティングされたGitサーバー上のマーケットプレイスが脆弱性を持つとAIRは報告している。

AIRは2026年5月に脆弱性を発見し、対応時間を確保するため、2026年6月にAnthropic、OpenAI、Microsoft、Googleに情報提供した。Anthropicは6月16日に公開したClaude Codeのバージョン2.1.179で修正した。OpenAIは8月上旬にCodexのバージョン0.146.0での修正を確認した。Googleは8月4日に、個人向けGemini CLIの提供終了と修正の不提供を通知した。企業向けアクセスは影響を受けない。Microsoftからの回答は得られていない。

## This story in other languages

- [English](https://www.dataloco.com/en/four-coding-agents-affected-by-plugin4shell-remote-code-execution-vulnerability)
- [Português (Brasil)](https://www.dataloco.com/pt-br/falha-critica-afeta-agentes-de-codigo-e-permite-execucao-remota-de-codigo-malicioso)
