The Pulse
Plugin4Shell aggira il pinning degli SHA in quattro agenti di programmazione basati sull’IA
AIR Security afferma che Plugin4Shell consente l’esecuzione remota di codice senza clic, aggirando il pinning degli SHA dei plugin in Claude Code, Codex, GitHub Copilot e Gemini CLI.

AI.info Team ·
Una falla colpisce quattro agenti di programmazione
Quattro importanti agenti di programmazione basati sull’IA condividono una falla che consente l’esecuzione remota di codice senza clic e può aggirare il pinning degli SHA, pensato per vincolare i plugin installati al codice esaminato, secondo AIR Security. La vulnerabilità, chiamata Plugin4Shell, interessa Claude Code di Anthropic, Codex di OpenAI, GitHub Copilot e Gemini CLI di Google.
«Plugin4Shell è una vulnerabilità RCE senza clic e ad alta gravità che interessa tutti e quattro i principali agenti di programmazione basati sull’IA: Claude Code, Codex, Copilot e Gemini.» — I ricercatori di AIR Security Or Nevo, Dor Granat e Niv Hoffman
AIR Security afferma che la falla consente di sostituire silenziosamente un plugin attendibile con codice malevolo e di installarlo senza alcuna interazione da parte dell’utente. Poiché questi agenti possono operare con i permessi dello sviluppatore che li utilizza, un plugin compromesso può ottenere accesso ai file locali, alle credenziali, ai sistemi interni e agli ambienti di produzione.
L’azienda ha segnalato il problema a tutti e quattro i fornitori nel giugno 2026, dopo aver realizzato a maggio una prova di concetto funzionante per ciascun agente. AIR Security ha pubblicato i risultati il 17 settembre 2026.
Come Plugin4Shell aggira un commit esaminato
I marketplace di plugin usano hash dei commit, spesso chiamati SHA, per identificare la versione esatta di un plugin che è stata esaminata. Il meccanismo dovrebbe impedire al proprietario di un repository o a un aggressore di modificare il codice dopo l’approvazione e di far scaricare all’agente una versione diversa.
AIR Security ha scoperto che gli agenti interessati risolvono lo SHA richiesto all’interno dell’operazione Git locale, ma non verificano che l’albero di lavoro risultante corrisponda davvero al commit fissato. In determinate configurazioni del repository, Git può interpretare un valore nel formato di un commit richiesto come il nome di un branch. Un aggressore che controlla il repository del plugin può sfruttare questo comportamento per indurre l’agente a recuperare un commit diverso da quello registrato dal marketplace.
Il problema si trova negli agenti, non nei marketplace. AIR Security afferma che un marketplace non può aggiungere la verifica mancante dopo che l’agente ha iniziato a risolvere il plugin: per correggere completamente la falla serve quindi un aggiornamento dell’agente.
Claude Code e Codex hanno ricevuto una correzione
Anthropic ha corretto Claude Code nella versione 2.1.179 dopo la segnalazione di AIR Security. OpenAI ha risolto il problema in Codex nella versione 0.146.0, che AIR Security afferma di aver verificato come corretta il 12 agosto 2026.
Gli utenti di questi strumenti devono aggiornare alle versioni corrette o a release successive. La vulnerabilità è descritta come «senza clic» perché l’installazione e gli aggiornamenti dei plugin possono avvenire automaticamente, eliminando il passaggio di approvazione che altrimenti potrebbe far emergere un pacchetto modificato.
Copilot è ancora senza correzione
AIR Security afferma di aver segnalato la stessa falla a Microsoft, ma Microsoft non ha rilasciato una correzione per GitHub Copilot. Di conseguenza, gli utenti di Copilot non dispongono di una patch nell’agente per il problema descritto.
La distinzione è importante perché modificare il comportamento del marketplace non può correggere un client già vulnerabile. AIR Security afferma che un marketplace potrebbe ridurre una variante dell’attacco impedendo l’uso di repository che accettano nomi di branch nel formato degli SHA, ma questo approccio limiterebbe il supporto per i repository ufficialmente consentiti dagli agenti e non risolverebbe la variante che riguarda Gemini CLI.
Google ritirerà Gemini CLI
Google ha dichiarato obsoleto Gemini CLI e ha comunicato ad AIR Security che non rilascerà una patch. Secondo l’azienda, tutte le installazioni esistenti restano vulnerabili alla falla segnalata.
AIR Security consiglia agli utenti di Gemini CLI di passare ad Antigravity di Google. La segnalazione afferma che Antigravity non è interessato, perché non usa il meccanismo di pinning degli SHA dei plugin del marketplace preso di mira da Plugin4Shell.
Il rischio deriva dai permessi ereditati
Gli agenti di programmazione basati sull’IA operano spesso con la stessa capacità d’azione dello sviluppatore che li utilizza. I plugin ereditano quei permessi, quindi un componente aggiuntivo malevolo non deve trovare una falla separata di escalation dei privilegi per leggere file sensibili, accedere ai sistemi di sviluppo o eseguire comandi.
AIR Security descrive Plugin4Shell come la prima vulnerabilità della catena di approvvigionamento a prendere di mira il livello di distribuzione dell’ecosistema degli agenti di IA, anziché un modello o una singola implementazione di un agente. L’errore di progettazione condiviso fa sì che un problema di controllo di un repository possa interessare contemporaneamente gli utenti di diversi prodotti concorrenti.
Le misure correttive immediate sono disomogenee: Claude Code e Codex hanno versioni corrette, Copilot non ha una patch e Gemini CLI verrà ritirato senza che ne venga rilasciata una. Le organizzazioni che usano uno qualsiasi dei quattro agenti devono quindi individuare i plugin installati, aggiornare i prodotti corretti e rimuovere o sostituire le installazioni vulnerabili di Gemini CLI.