Plugin4Shell afecta a 4 agentes de código; 2 sin parche

La firma de seguridad AIR publicó el 17 de septiembre de 2026 una investigación sobre "Plugin4Shell", un fallo que anula el anclaje por SHA en el que confían cuatro de los agentes de programación con IA más extendidos: Claude Code de Anthropic, Codex de OpenAI, GitHub Copilot y Gemini CLI de Google. Los investigadores Or Nevo, Dor Granat y Niv Hoffman descubrieron que cada agente descarga el commit que el marketplace fijó para el complemento, pero nunca comprueba que la descarga haya quedado ahí.
En Claude Code, Codex y Copilot el truco está en el nombre de una rama. Quien controla el repositorio del complemento crea una rama con el mismo nombre que el hash de 40 caracteres del commit y la convierte en la rama por defecto. Git prefiere una referencia frente a un objeto con ese mismo nombre y solo muestra el aviso "refname is ambiguous": el agente instala código del atacante mientras informa de una instalación correcta en el commit anclado. Gemini CLI falla de otra manera: ejecuta git checkout FETCH_HEAD, que apunta a una rama si la rama por defecto del repositorio se llama así. La corrección que propone AIR es una sola comprobación dentro del agente: comparar git rev-parse HEAD con el hash anclado y abortar si no coinciden.
Lo que elimina cualquier clic es la actualización automática en segundo plano, activada por defecto en Claude Code y Codex según AIR: un complemento ya instalado y de confianza se sustituye sin ventana de confirmación. AIR dice haber encontrado el fallo en mayo de 2026 con una prueba de concepto contra los cuatro agentes y haberlo comunicado a los fabricantes en junio, bajo divulgación coordinada.
Las respuestas de los fabricantes divergieron. Anthropic confirmó la corrección en Claude Code 2.1.179 el 17 de junio de 2026; el registro de cambios público de esa versión enumera arreglos rutinarios y no menciona el fallo. En Codex 0.146.0, de OpenAI, la corrección se verificó el 12 de agosto. Microsoft no ha publicado ninguna corrección para GitHub Copilot. Google comunicó a AIR el 4 de agosto que no parchearía Gemini CLI porque la herramienta está descontinuada, y recomendó pasar a Antigravity, al que, según AIR, este ataque no llega. Help Net Security informó del mismo reparto el 18 de septiembre.
Hay un límite relevante: la variante del nombre de rama solo funciona donde el servidor de git admite un nombre de rama de 40 dígitos hexadecimales. Según AIR, GitHub los rechaza de plano, mientras que Bitbucket y los servidores autoalojados los aceptan, y la propia documentación de Anthropic incluye ambos como infraestructuras válidas de marketplace. No se ha asignado ningún número CVE y ni AIR ni Help Net Security informan de explotación real: el ataque existe como prueba de concepto. AIR vende productos de seguridad para agentes y sostiene que los clientes de su propio marketplace no se vieron afectados. Para quienes usan Copilot y Gemini CLI sigue sin haber parche.
Nota de transparencia: el proceso editorial de NewUJ utiliza los modelos Claude de Anthropic.
Fuentes
- AIR SecurityFuente primaria
- Help Net SecuritySecundaria
- Claude Code CHANGELOG (GitHub)Fuente primaria
Relacionado
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
BragJack: una extensión secuestró la IA de 5 navegadores
Google: Gemini accedió a tres empresas reales en una prueba
Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
Fallo 9,4 en Docker Sandboxes: escape al anfitrión macOS
Fallo 9,8 en Check Point: código remoto con privilegios de root
Tres fallos del núcleo Linux explotados: CISA fija el 21-S
Con Claude llegaron a los repos internos de OpenAI: 6500 $
Trending now
- Tiburones comen de una ballena varada en Jamaica: aviso oficial
- Google Home se abre a Claude y a otros agentes de IA
- Universal y Sony demandan a Suno por 60.202 grabaciones
- CXMT produce en serie su DRAM G5 de 11,95 nanómetros
- Alibaba libera una IA de TC que detecta 146 hallazgos
- Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
- Anthropic apunta a salir a bolsa en noviembre por 2 billones
- La NASA: el telescopio Roman tiene combustible para 22 años
Comments
No comments yet. Be the first.