ARTICLE · 1093629
26,000 台 AI 编程工具已中招:四大编程 Agent 被同一个把戏击穿
你给 AI 编程助手装的插件,可能是颗定时炸弹——而且是它自己偷偷装上的。
安全研究团队 Air Security 近期披露了一个代号 Plugin4Shell 的漏洞,一口气命中四款主流 AI 编程工具:Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI。利用方式零点击——全程不需要你点任何东西。
这四款工具装插件时都有个安全设计,叫 SHA pinning:把插件锁定到某个通过审核的 commit hash,相当于"这个版本我验过货,以后就装它"。
听起来很稳。但有个致命遗漏:工具在拉取插件代码之后,从不检查拉下来的东西是不是真的那个版本。
而 git 有个古老特性:解析引用时,分支名优先于 commit hash。攻击者只要在插件仓库里建一个和 hash 同名的分支,塞进恶意代码,工具就会把恶意版本当成"已审核版本"装进去,界面还显示一切正常。

更糟的是,Claude Code 和 Codex 默认在后台自动更新插件。你睡觉的时候,替换就完成了。
这不是理论推演。研究团队的概念验证插件在被下架前,已经扩散到超过 26,000 台 Agent。
另一波叫 SkillJacking 的攻击更狠:925 个已经在生产环境使用的 skill 被劫持,波及 134,000 台 Agent。这些不是新埋的陷阱——是你三个月前就装上、天天在用的那个,通过它自己的更新机制被反向武器化。
· Anthropic:Claude Code v2.1.179 已修复
· OpenAI:Codex v0.146.0 已修复
· 微软:Copilot 至今没有补丁
· Google:直接弃用 Gemini CLI,不修了
GitHub 托管的仓库禁止 40 位十六进制分支名,算一道天然屏障;但 GitLab、Bitbucket 和自建 git 服务器没有这个限制。
插件市场正在变成新的 npm——十年前席卷包管理器的供应链攻击(抢注、劫持、调包)正在 AI Agent 生态重演,还加上了"自动安装"这个加速器。三件事建议现在就做:
1. 升级:Claude Code ≥ 2.1.179,Codex ≥ 0.146.0;Copilot 用户考虑关掉插件自动更新,等官方补丁;
2. 审计:清点 Agent 装了哪些插件和 skill,来源仓库是否可信、是否托管在 GitHub;
3. 管控:企业环境给插件加运行时审批,别让 Agent 的后台更新脱离视线。
参考来源:Air Security 研究披露 / Help Net Security / worldprogramming.org