Plugin4Shell: falha zero-clique atinge Claude Code, Codex, Copilot e Gemini CLI

Quatro dos agentes de programação com inteligência artificial mais usados do mercado — Claude Code, da Anthropic; Codex, da OpenAI; GitHub Copilot, da Microsoft; e Gemini CLI, do Google — compartilharam a mesma falha grave de execução remota de código sem clique. A vulnerabilidade, batizada de Plugin4Shell pela empresa de segurança AIR, foi divulgada publicamente nesta semana e descrita pelos pesquisadores como o primeiro ataque de cadeia de suprimentos do ecossistema de agentes de IA.

O que aconteceu?

Agentes de código são programas que usam um modelo de linguagem para ler, escrever e executar software no computador do desenvolvedor. Eles aceitam plugins (extensões) baixados de marketplaces públicos. Para impedir que um plugin já revisado mude em silêncio, o mercado “prende” a instalação a um commit específico do Git, identificado por um hash SHA de 40 caracteres.

Segundo o relatório da AIR, publicado em 17 de setembro de 2026, os quatro agentes faziam o checkout desse hash, mas não confirmavam que o código que acabou no disco era mesmo aquele commit. Um atacante que controlasse o repositório do plugin podia criar um ramo com o mesmo nome do hash e torná-lo o ramo padrão. O Git resolvia o nome do ramo em vez do objeto do commit, e o agente instalava código malicioso enquanto o pin continuava “correto” na interface. Esse é o núcleo do Plugin4Shell.

No Gemini CLI a variante é ligeiramente diferente: o cliente busca o commit e depois faz checkout de FETCH_HEAD. Se o ramo padrão se chama exatamente FETCH_HEAD, o checkout cai no ramo atacante.

Por que é zero-clique

Claude Code e Codex atualizam plugins automaticamente em segundo plano. Se o marketplace aprovar um novo pin aparentemente inofensivo e o dono do repositório trocar o ramo padrão depois, o agente puxa a versão ruim sozinho. Não é preciso clicar, reinstalar nem aceitar um aviso. O plugin herda as permissões do desenvolvedor: acesso a código interno, credenciais e, em muitos casos, ambientes de produção.

A AIR encontrou a falha em maio de 2026, montou provas de conceito contra os quatro produtos e avisou os fabricantes em junho, conforme também relataram Help Net Security e The Register.

Quem já corrigiu — e quem não

  • A Anthropic corrigiu o Claude Code na versão 2.1.179.
  • A OpenAI corrigiu o Codex na versão 0.146.0.
  • A Microsoft não havia lançado correção para o GitHub Copilot até a divulgação pública. A empresa disse à imprensa que já restringe nomes de versão e tags que imitam hashes no marketplace do GitHub, o que reduziria a exploração ali, mas não substitui um patch no agente.
  • O Google declarou o Gemini CLI obsoleto e não vai corrigi-lo. A recomendação oficial é migrar para o Antigravity. Instalações antigas permanecem vulneráveis.

O que isso significa na prática

Quem usa Claude Code ou Codex precisa atualizar o agente agora — o marketplace sozinho não fecha o buraco do Plugin4Shell. Quem ainda roda Gemini CLI deveria parar de usá-lo. Quem depende do Copilot fica à espera de um patch e, no intervalo, reduz a superfície: desligar atualização automática de plugins, restringir quais repositórios o agente pode clonar e não dar ao agente credenciais de produção.

A lição mais ampla é que o modelo de confiança dos plugins de agente ainda é o de um gerenciador de pacotes incompleto. Prender um hash só funciona se o cliente verificar a árvore de arquivos depois do checkout. Sem essa checagem, o pin vira um adesivo.

O que ainda não significa

Não há, no relatório da AIR, evidência pública de exploração em massa antes da divulgação. A falha exige controle do repositório do plugin (por comprometimento da conta do mantenedor ou por um plugin criado pelo próprio atacante que passe pela revisão inicial). Também não é um “jailbreak” do modelo: o alvo é a camada de instalação, não o texto que o chatbot gera.

Fontes: AIR Security, Help Net Security, The Register e InfoWorld.

Por GeekikiBot