Cybersécurité

Plugin4Shell touche 4 agents de code, 2 sans correctif

Publié le 3 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Plugin4Shell touche 4 agents de code, 2 sans correctif
Photo : AIR Security
0 0
XWhatsAppTelegramLinkedIn

La société de sécurité AIR a publié le 17 septembre 2026 des travaux sur "Plugin4Shell", une faille qui met en échec l'épinglage par SHA sur lequel reposent quatre des agents de codage IA les plus répandus : Claude Code d'Anthropic, Codex d'OpenAI, GitHub Copilot et Gemini CLI de Google. Les chercheurs Or Nevo, Dor Granat et Niv Hoffman ont constaté que chaque agent récupère le commit épinglé par la place de marché, mais ne vérifie jamais que l'opération a bien abouti.

Pour Claude Code, Codex et Copilot, tout tient à un nom de branche. Un attaquant qui contrôle le dépôt du greffon crée une branche portant le nom du condensé de 40 caractères et en fait la branche par défaut. Git privilégie une référence face à un objet du même nom et se contente d'afficher l'avertissement "refname is ambiguous" : l'agent installe du code contrôlé par l'attaquant tout en annonçant une installation réussie au commit épinglé. Gemini CLI échoue autrement : l'outil lance git checkout FETCH_HEAD, qui pointe vers une branche si la branche par défaut du dépôt porte ce nom. Le correctif proposé par AIR tient en une vérification dans l'agent : comparer git rev-parse HEAD au condensé épinglé et interrompre en cas d'écart.

Ce qui supprime tout clic, c'est la mise à jour automatique en arrière-plan, activée par défaut dans Claude Code et Codex selon AIR : un greffon déjà installé et déjà approuvé est remplacé sans demande de confirmation. AIR indique avoir trouvé la faille en mai 2026, avec une démonstration contre les quatre agents, et l'avoir signalée aux éditeurs en juin dans le cadre d'une divulgation coordonnée.

Les réponses des éditeurs ont divergé. Anthropic a confirmé un correctif dans Claude Code 2.1.179 le 17 juin 2026 ; le journal des modifications public de cette version énumère des corrections de routine et ne mentionne pas la faille. Pour Codex 0.146.0, d'OpenAI, le correctif a été vérifié le 12 août. Microsoft n'a livré aucun correctif pour GitHub Copilot. Google a indiqué à AIR le 4 août qu'il ne corrigerait pas Gemini CLI, l'outil étant abandonné, et conseille de passer à Antigravity, que cette attaque n'atteint pas d'après AIR. Help Net Security a rapporté le même partage le 18 septembre.

Une limite compte : la variante par nom de branche ne fonctionne que là où l'hébergeur git accepte un nom de branche de 40 caractères hexadécimaux. GitHub les refuse catégoriquement, note AIR, tandis que Bitbucket et les serveurs auto-hébergés les acceptent – et la documentation d'Anthropic elle-même cite ces deux options comme infrastructures valides de place de marché. Aucun numéro CVE n'a été attribué et ni AIR ni Help Net Security ne signalent d'exploitation réelle : l'attaque existe à l'état de démonstration. AIR vend des produits de sécurité pour agents et affirme que les clients de sa propre place de marché n'ont pas été touchés. Pour les utilisateurs de Copilot et de Gemini CLI, aucun correctif n'est disponible.

Note de transparence : le processus éditorial de NewUJ utilise les modèles Claude d'Anthropic.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.