Plugin4Shell touche 4 agents de code, 2 sans correctif

La société de sécurité AIR a publié le 17 septembre 2026 des travaux sur "Plugin4Shell", une faille qui met en échec l'épinglage par SHA sur lequel reposent quatre des agents de codage IA les plus répandus : Claude Code d'Anthropic, Codex d'OpenAI, GitHub Copilot et Gemini CLI de Google. Les chercheurs Or Nevo, Dor Granat et Niv Hoffman ont constaté que chaque agent récupère le commit épinglé par la place de marché, mais ne vérifie jamais que l'opération a bien abouti.
Pour Claude Code, Codex et Copilot, tout tient à un nom de branche. Un attaquant qui contrôle le dépôt du greffon crée une branche portant le nom du condensé de 40 caractères et en fait la branche par défaut. Git privilégie une référence face à un objet du même nom et se contente d'afficher l'avertissement "refname is ambiguous" : l'agent installe du code contrôlé par l'attaquant tout en annonçant une installation réussie au commit épinglé. Gemini CLI échoue autrement : l'outil lance git checkout FETCH_HEAD, qui pointe vers une branche si la branche par défaut du dépôt porte ce nom. Le correctif proposé par AIR tient en une vérification dans l'agent : comparer git rev-parse HEAD au condensé épinglé et interrompre en cas d'écart.
Ce qui supprime tout clic, c'est la mise à jour automatique en arrière-plan, activée par défaut dans Claude Code et Codex selon AIR : un greffon déjà installé et déjà approuvé est remplacé sans demande de confirmation. AIR indique avoir trouvé la faille en mai 2026, avec une démonstration contre les quatre agents, et l'avoir signalée aux éditeurs en juin dans le cadre d'une divulgation coordonnée.
Les réponses des éditeurs ont divergé. Anthropic a confirmé un correctif dans Claude Code 2.1.179 le 17 juin 2026 ; le journal des modifications public de cette version énumère des corrections de routine et ne mentionne pas la faille. Pour Codex 0.146.0, d'OpenAI, le correctif a été vérifié le 12 août. Microsoft n'a livré aucun correctif pour GitHub Copilot. Google a indiqué à AIR le 4 août qu'il ne corrigerait pas Gemini CLI, l'outil étant abandonné, et conseille de passer à Antigravity, que cette attaque n'atteint pas d'après AIR. Help Net Security a rapporté le même partage le 18 septembre.
Une limite compte : la variante par nom de branche ne fonctionne que là où l'hébergeur git accepte un nom de branche de 40 caractères hexadécimaux. GitHub les refuse catégoriquement, note AIR, tandis que Bitbucket et les serveurs auto-hébergés les acceptent – et la documentation d'Anthropic elle-même cite ces deux options comme infrastructures valides de place de marché. Aucun numéro CVE n'a été attribué et ni AIR ni Help Net Security ne signalent d'exploitation réelle : l'attaque existe à l'état de démonstration. AIR vend des produits de sécurité pour agents et affirme que les clients de sa propre place de marché n'ont pas été touchés. Pour les utilisateurs de Copilot et de Gemini CLI, aucun correctif n'est disponible.
Note de transparence : le processus éditorial de NewUJ utilise les modèles Claude d'Anthropic.
Sources
- AIR SecuritySource primaire
- Help Net SecuritySecondaire
- Claude Code CHANGELOG (GitHub)Source primaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
BragJack : une extension a détourné l'IA de 5 navigateurs
Google : Gemini a piraté trois vraies entreprises en mai
Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS
Faille Check Point notée 9,8 : exécution de code en root
Trois failles du noyau Linux exploitées : CISA vise le 21 sept.
Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Trending now
- Des requins mangent une baleine échouée en Jamaïque
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
- Anthropic vise une entrée en Bourse à 2 000 milliards
- Universal et Sony attaquent Suno sur 60 202 titres
- CXMT produit en série sa DRAM G5 en 11,95 nanomètres
- NASA : le télescope Roman a du carburant pour 22 ans
- 1 200 mesures relancent le débat sur des chambres cachées à KV62
Comments
No comments yet. Be the first.