Ciberseguridad

Plugin4Shell afecta a 4 agentes de código; 2 sin parche

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Plugin4Shell afecta a 4 agentes de código; 2 sin parche
Foto: AIR Security
0 0
XWhatsAppTelegramLinkedIn

La firma de seguridad AIR publicó el 17 de septiembre de 2026 una investigación sobre "Plugin4Shell", un fallo que anula el anclaje por SHA en el que confían cuatro de los agentes de programación con IA más extendidos: Claude Code de Anthropic, Codex de OpenAI, GitHub Copilot y Gemini CLI de Google. Los investigadores Or Nevo, Dor Granat y Niv Hoffman descubrieron que cada agente descarga el commit que el marketplace fijó para el complemento, pero nunca comprueba que la descarga haya quedado ahí.

En Claude Code, Codex y Copilot el truco está en el nombre de una rama. Quien controla el repositorio del complemento crea una rama con el mismo nombre que el hash de 40 caracteres del commit y la convierte en la rama por defecto. Git prefiere una referencia frente a un objeto con ese mismo nombre y solo muestra el aviso "refname is ambiguous": el agente instala código del atacante mientras informa de una instalación correcta en el commit anclado. Gemini CLI falla de otra manera: ejecuta git checkout FETCH_HEAD, que apunta a una rama si la rama por defecto del repositorio se llama así. La corrección que propone AIR es una sola comprobación dentro del agente: comparar git rev-parse HEAD con el hash anclado y abortar si no coinciden.

Lo que elimina cualquier clic es la actualización automática en segundo plano, activada por defecto en Claude Code y Codex según AIR: un complemento ya instalado y de confianza se sustituye sin ventana de confirmación. AIR dice haber encontrado el fallo en mayo de 2026 con una prueba de concepto contra los cuatro agentes y haberlo comunicado a los fabricantes en junio, bajo divulgación coordinada.

Las respuestas de los fabricantes divergieron. Anthropic confirmó la corrección en Claude Code 2.1.179 el 17 de junio de 2026; el registro de cambios público de esa versión enumera arreglos rutinarios y no menciona el fallo. En Codex 0.146.0, de OpenAI, la corrección se verificó el 12 de agosto. Microsoft no ha publicado ninguna corrección para GitHub Copilot. Google comunicó a AIR el 4 de agosto que no parchearía Gemini CLI porque la herramienta está descontinuada, y recomendó pasar a Antigravity, al que, según AIR, este ataque no llega. Help Net Security informó del mismo reparto el 18 de septiembre.

Hay un límite relevante: la variante del nombre de rama solo funciona donde el servidor de git admite un nombre de rama de 40 dígitos hexadecimales. Según AIR, GitHub los rechaza de plano, mientras que Bitbucket y los servidores autoalojados los aceptan, y la propia documentación de Anthropic incluye ambos como infraestructuras válidas de marketplace. No se ha asignado ningún número CVE y ni AIR ni Help Net Security informan de explotación real: el ataque existe como prueba de concepto. AIR vende productos de seguridad para agentes y sostiene que los clientes de su propio marketplace no se vieron afectados. Para quienes usan Copilot y Gemini CLI sigue sin haber parche.

Nota de transparencia: el proceso editorial de NewUJ utiliza los modelos Claude de Anthropic.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.