---
title: Falha crítica afeta agentes de código e permite execução remota de código malicioso
url: https://www.dataloco.com/pt-br/falha-critica-afeta-agentes-de-codigo-e-permite-execucao-remota-de-codigo-malicioso
published: 2026-09-23T18:21:29+00:00
language: pt-br
section: Segurança
source: https://www.heise.de/news/Kritische-Luecke-bei-Claude-Code-OpenAI-Codex-GitHub-Copilot-und-Gemini-CLI-11459862.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag
organizations: Anthropic, OpenAI, GitHub, Google, Microsoft, AIR Security
publisher: Dataloco
---

# Falha crítica afeta agentes de código e permite execução remota de código malicioso

Os quatro agentes de programação Claude Code, OpenAI Codex, GitHub Copilot e Gemini CLI estão afetados por uma falha de segurança crítica conhecida como Plugin4Shell. Essa vulnerabilidade permite a execução remota de código sem interação do usuário, inserindo código malicioso nos computadores de desenvolvedores. O ataque ocorre por meio de plugins de mercado manipulados, que os agentes recarregam automaticamente.

A empresa de segurança em inteligência artificial AIR afirma que os provedores dos agentes de programação são os principais responsáveis por corrigir a falha. Isso ocorre porque os mercados não controlam o que o agente faz com o código baixado. A Anthropic e a OpenAI já entregaram correções e seus agentes foram atualizados. Por outro lado, não há correção disponível para o Copilot. A versão para consumidores do Gemini CLI permanecerá permanentemente vulnerável. Não se conhece nenhum caso em que a falha tenha sido efetivamente explorada.

Os plugins infectados parecem seguros à primeira vista, pois o agente solicita a impressão digital SHA registrada pelo mercado para o objeto de commit verificado. Esse valor de quarenta dígitos deve garantir que apenas aquela versão verificada seja instalada, independentemente do que aconteça depois no repositório do fornecedor. No entanto, nenhum agente verifica após o download se o hash do código baixado corresponde a essa impressão digital.

O método Plugin4Shell explora essa ausência de verificação. Se atores maliciosos obtiverem acesso ao repositório de um fornecedor legítimo de plugins, eles podem criar um novo ramo com o mesmo nome da impressão digital fixada pelo mercado. Esse ramo é preenchido com código malicioso e definido como o ramo padrão. Na próxima atualização automática, o agente acessa o ramo em vez do commit verificado e executa o código malicioso automaticamente. Alternativamente, os atacantes podem publicar um plugin inofensivo inicialmente para obter uma impressão digital do mercado e depois adicionar código malicioso.

O ataque só funciona em mercados que permitem nomes de ramos que se assemelham a hashes de commit. O GitHub rejeita esses nomes. No entanto, a AIR Security afirma que mercados no Bitbucket, GitLab ou servidores Git auto-hospedados são vulneráveis.

A AIR Security descobriu a vulnerabilidade em maio de 2026, mas só agora divulgou as informações para dar tempo às empresas afetadas de reagir. A Anthropic, a OpenAI, a Microsoft e o Google foram informados em junho de 2026. A Microsoft não enviou resposta até o momento, segundo a AIR. A versão 2.1.179 do Claude Code, lançada em 16 de junho, fechou a falha. A correção no Codex foi confirmada na versão 0.146.0 no início de agosto. Em 4 de agosto, o Google confirmou que o Gemini CLI para consumidores será descontinuado e não receberá correção. Os acessos corporativos via Gemini Code Assist ou Google Cloud não são afetados.

## This story in other languages

- [English](https://www.dataloco.com/en/four-coding-agents-affected-by-plugin4shell-remote-code-execution-vulnerability)
