Të meta Plugin4Shell lejon që repos të ndërrojnë plugin-et e fiksuara të agjentëve AI

Të meta Plugin4Shell lejon që repos të ndërrojnë plugin-et e fiksuara të agjentëve AI

Air Security thotë se Plugin4Shell lejon që pronari i një repos të ndërrojë kodin e plugin-it të fiksuar në version në katër agjentë kodimi AI; vetëm Claude Code dhe Codex janë rregulluar.

Një e metë sigurie që kompania Air Security e quan Plugin4Shell lejon që kushdo që kontrollon repos-in e kodit të një plugin-i të ndërrojë plugin-in që instalon një agjent kodimi AI me një të keq, edhe kur agjenti e ka fiksuar atë plugin në një version specifik të rishikuar. Një agjent kodimi AI është një program që shkruan dhe redakton kod softuerik për një përdorues me ndihmën e inteligjencës artificiale. Air Security e përshkroi të metën të enjten dhe tha se prek katër agjentë të përdorur gjerësisht: Claude Code të Anthropic, Codex të OpenAI, GitHub Copilot dhe Gemini CLI të Google.

Këta agjentë instalojnë shtesa të quajtura plugin-e, të cilat shkarkohen nga marketplaces online. Për të mbajtur përdoruesit të sigurt, një marketplace e fikson çdo plugin në një version të vetëm të rishikuar me commit hash-in e tij, një varg i gjatë karakteresh që identifikon një pamje të saktë të kodit. Air Security zbuloi se agjentët e marrin atë pamje por nuk kontrollojnë kurrë që kodi që përfundojnë me të vërtetë përputhet me të.

Një branch është një linjë e emërtuar kodi brenda një repos. Në një host kodi që lejon dikë të krijojë një branch emri i të cilit bëhet të duket si commit hash-i, pronari i repos-it të një plugin-i mund ta drejtojë atë emër në kod të ndryshëm. Agjenti pastaj instalon kodin e ndryshëm ndërsa ende raporton se është në versionin e fiksuar. Për shkak se një plugin ekzekutohet me të njëjtën qasje si personi që përdor agjentin, kodi i ndërruar mund të arrijë skedarët e atij personi, kredencialet e ruajtura dhe sistemet ku ai mund të hyjë, tha Air Security.

Truku nuk funksionon kudo. GitHub nuk lejon emra branch-i ose tag-u që duken si commit hash-e, sipas dokumentacionit të GitHub, kështu që një plugin i instaluar nga një repos GitHub nuk është i ekspozuar ndaj këtij truku branch-i. Air Security thotë se truku funksionon në host-e që lejojnë emra të tillë, si Bitbucket ose serveri git i vetë kompanisë, të cilët këta agjentë gjithashtu i mbështesin. The Hacker News kontrolloi marketplaces që agjentët sjellin me vete më 18 shtator dhe zbuloi se çdo plugin në katalogun e komunitetit të Anthropic, dhe në katalogët e parazgjedhur për Claude Code dhe Copilot, tregon në një repos GitHub.

Gemini CLI sulmohet në një mënyrë tjetër. Në vend të një branch-i të formësuar si hash-i, Air Security thotë se instaluesi i tij mund të mashtrohet nga një repos, branch-i kryesor i të cilit quhet FETCH_HEAD, dhe rregulli i GitHub kundër emrave në formë hash-i nuk e bllokon qartë atë emër. Pra nuk është e vërtetuar se instalimi i një plugin-i Gemini CLI nga GitHub shmang të metën, dhe Gemini CLI është agjenti që Air Security thotë se nuk do të rregullohet.

Ajo që do ta bënte sulmin të mos kërkonte asnjë veprim nga viktima është auto-update në sfond, që lejon një agjent të rifreskojë plugin-et e instaluara vetë, kështu që një plugin që dikush tashmë e beson mund të zëvendësohet pa një kërkesë. Air Security thotë se kjo funksionon si parazgjedhje në Claude Code dhe Codex. Por auto-update është aktiv si parazgjedhje vetëm për marketplaces e brendshme të agjentëve, të cilat hostohen në GitHub, dhe është joaktiv ose opsional për ato të jashtme, sipas dokumentacionit të Anthropic dhe GitHub. Pra një lexues që instalon plugin-e vetëm nga marketplaces e parazgjedhura të agjentëve, të bazuara në GitHub, nuk është i ekspozuar ndaj versionit të sulmit me emër branch-i, sipas llogarisë së Air Security dhe GitHub për mënyrën se si funksionon.

Ku qëndron secili agjent, sipas Air Security: Claude Code është rregulluar në versionin 2.1.179, kështu që përdoruesit duhet të përditësojnë në 2.1.179 ose më vonë; Codex është rregulluar në versionin 0.146.0, kështu që përdoruesit duhet të përditësojnë në 0.146.0 ose më vonë; GitHub Copilot nuk ka rregullim, dhe asnjë patch nuk është i disponueshëm; dhe Google nuk do ta rregullojë Gemini CLI, të cilin po e tërheq nga qarkullimi, me Air Security dhe Google që të dy i drejtojnë përdoruesit në Antigravity, agjentin më të ri që Air Security thotë se ky sulm nuk mund ta arrijë. Për Copilot, Air Security thotë se i tha Microsoft në qershor dhe se asnjë rregullim nuk është shpërndarë. Copilot mund të instalojë plugin-e nga host-e të tjerë përveç GitHub, ku Air Security thotë se qëndron rreziku. Google ndaloi shërbimin e Gemini CLI për konsumatorët në qershor dhe ka drejtuar përdoruesit në Antigravity. Google gjithashtu ka thënë se qasja e ndërmarrjeve në Gemini CLI do të vazhdojë me përditësime, dhe nuk është e qartë nëse një rregullim për këtë të metë është mes tyre.

Air Security thotë se ndërtoi një sulm testues funksional kundër të katër agjentëve në maj dhe u tha shitësve në qershor. Deri më 18 shtator, asnjë identifikues CVE nuk ishte caktuar, dhe asnjë nga katër shitësit nuk kishte publikuar një këshillë sigurie për të metën, zbuluan kontrollet e The Hacker News, dhe nuk ka shenjë se është përdorur në një sulm real. The Hacker News riprodhoi sjelljen bazë të Git në një test lokal, dhe rregullimi publik i vetë OpenAI përshkruan të njëjtin bug: Git "mund të interpretojë një commit SHA të kërkuar si emër branch-i", shkroi kompania, që mund ta bëjë një burim plugin-i "të materializojë një commit të ndryshëm nga ai që fiksoi". Ai ndryshim u shpërnda në Codex 0.146.0. Shënimet e lëshimit të Anthropic për 2.1.179 nuk e përmendin rregullimin, dhe llogaria se është rregulluar në atë version është e Air Security.

Për shkak se çdo agjent e kontrollon fiksimin në makinën e vetë përdoruesit, jo në marketplace, asnjë marketplace nuk mund ta rregullojë këtë për përdoruesit, dhe rregullimi duhet të shpërndahet në vetë agjentin. Një gjë që burimet nuk e thonë është nëse përditësimi i një agjenti të prekur heq një plugin që tashmë është ndërruar, apo vetëm ndalon ndërrimet e ardhshme. Kushdo që ka ekzekutuar një nga këta agjentë përpara përditësimit, pra, nuk mund të dijë nga të dhënat publike nëse pastrimi është i mjaftueshëm.

Kjo nuk është hera e parë që të njëjtët studiues kanë hetuar shtesat e agjentëve. Në qershor, The Hacker News raportoi testin e Air Security në të cilin një aftësi e rreme kaloi skanerët e sigurisë dhe arriti rreth 26,000 agjentë duke ndryshuar një lidhje të jashtme pasi rishikimi e kishte pastruar atë. Plugin4Shell e zhvendos atë ide nga një lidhje e ndërruar në një plugin të ndërruar që qëndron pas një fiksimi versioni.

Për ekipet që lejojnë zhvilluesit të ekzekutojnë agjentë kodimi në makina pune, pyetja praktike është nga vjen kodi i plugin-it dhe kush e rishikon atë, që është pikërisht lloji i punës që mbulon AEU-I, shërbimi ynë konsultimi për IT dhe infrastrukturë me sigurinë në radhë të parë, ku ekipet mund të marrin ndihmë për të rishikuar se si janë konfiguruar mjetet e zhvilluesve dhe çfarë u lejohet të arrijnë.

Derisa situata të jetë më e qartë, hapat e dobishëm janë të kufizuar por realë: përditësoni Claude Code në 2.1.179 ose më vonë dhe Codex në 0.146.0 ose më vonë, mbani instalimet e plugin-eve brenda marketplace-it të brendshëm të agjentit, dhe shmangni plugin-et e ofruara nga host-e të tjerë kodi. Përdoruesit e Copilot nuk kanë asnjë patch për të instaluar, dhe përdoruesit e Gemini CLI po zhvendosen në Antigravity nga Google, me Air Security që thotë se sulmi nuk mund ta arrijë atë.

Si të Mbroheni

  1. Përditësoni Claude Code në versionin 2.1.179 ose më vonë, dhe Codex në versionin 0.146.0 ose më vonë, nëse ju ose ekipi juaj i përdorni këto mjete.
  2. Instaloni plugin-e vetëm nga marketplace-i i integruar në agjent, të cilin këta agjentë e hostojnë në GitHub, dhe shmangni plugin-et e ofruara nga host-e të tjerë kodi.
  3. Fikni përditësimet automatike të plugin-eve për çdo marketplace që nuk është i integruar në agjent, në mënyrë që asgjë të mos zëvendësohet pa ju pyetur më parë.
  4. Nëse nuk ju nevojiten plugin-e nga Bitbucket ose serveri i kodit i vetë kompanisë tuaj, kërkojini ekipit tuaj të IT ta fikë atë opsion.
  5. Nëse përdorni Gemini CLI, konsideroni të kaloni në agjentin më të ri Antigravity të Google, për të cilin Air Security thotë se ky sulm nuk mund ta arrijë.
  6. Rishikoni listën e plugin-eve që agjenti juaj ka instaluar dhe hiqni çdo plugin që nuk e njihni.

Termat e Shpjeguar

  • plugin Një shtesë që i jep një programi aftësi shtesë, në këtë rast shkarkohet dhe instalohet nga një agjent kodimi AI.
  • commit hash Një varg i gjatë shkronjash dhe numrash që identifikon një version të saktë të ruajtur të një pjese kodi.
  • branch Një kopje e emërtuar e kodit brenda hapësirës së ruajtjes së një projekti, ku ndryshimet mund të bëhen veçmas nga kopja kryesore.
  • repository Një hapësirë ruajtjeje online ku mbahet kodi i një projekti dhe ndryshimet e tij ndiqen.
  • AI coding agent Një program që shkruan dhe redakton kod softuerik për një përdorues me ndihmën e inteligjencës artificiale.
  • auto-update Një cilësim që lejon një program të shkarkojë dhe instalojë vetë versione më të reja të shtesave të tij, pa e pyetur përdoruesin.
  • CVE Common Vulnerabilities and Exposures, një sistem publik numërimi që përdoret për të etiketuar dhe ndjekur të metat e njohura të sigurisë.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar