安全 · 2026年9月24日

四款编码代理面临严重安全漏洞

a yellow sign that says please brake for snakes
Eric Prouzet / Unsplash

四款编码代理Claude Code、OpenAI Codex、GitHub Copilot和Gemini CLI遭遇了Zero-Click-RCE安全漏洞(远程代码执行),该漏洞通过被操控的市场插件向开发者的计算机注入恶意代码。受影响的插件会被编码代理自动加载。

根据人工智能安全公司AIR的说法,主要由编码代理的供应商负责修复此安全漏洞,因为市场对下载代码的处理没有影响。Anthropic和OpenAI已经对此进行了修复并更新了他们的代理,但Copilot尚未获得修复,Gemini CLI的消费者版本仍然存在安全隐患。至今尚无利用此漏洞的实例被报告。

被感染的插件在表面上看似安全,因编码代理会请求市场提供经过验证的SHA指纹。然而,没有代理在下载后检查下载代码的SHA哈希是否与该指纹匹配。Plugin4Shell方法利用了这一点,恶意行为者可通过创建与市场固定指纹同名的新分支,将其填充恶意代码并设为默认分支。

在下次自动更新时,编码代理将从该分支而非经过验证的提交中获取代码,从而自动执行恶意代码。攻击者还可以发布一个最初无害的插件以获取SHA指纹,然后再添加恶意代码。

攻击只在允许分支名称类似提交哈希的市场上有效,GitHub对此类名称进行拒绝。然而,AIR Security表示,Bitbucket、GitLab以及自托管的Git服务器上的市场是可被攻击的。

根据AIR Security的报告,Plugin4Shell漏洞在2026年5月被发现,相关信息直到现在才公布,以便受影响的公司有时间应对。Anthropic、OpenAI、Microsoft和Google在2026年6月获悉此问题。AIR在博客中提到,尚未收到Microsoft的回复。