Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Plugin4Shell: RCE zero-click afecta a Claude Code, Codex, Copilot y Gemini CLI


Plugin4Shell es una vulnerabilidad de ejecución remota de código de alta gravedad y "zero-click" que afecta a importantes agentes de codificación de IA, como Anthropic Claude Code, OpenAI Codex, GitHub Copilot y Google Gemini CLI. Este fallo permite que una actualización maliciosa de un complemento ejecute código controlado por un atacante sin requerir ninguna acción, clic o aprobación del usuario, atacando directamente la cadena de suministro de software de la IA.





Plugin4Shell es una vulnerabilidad de ejecución remota de código zero-click de alta severidad que afecta a los principales agentes de codificación de IA, incluidos Anthropic Claude Code, OpenAI Codex, GitHub Copilot y Google Gemini CLI.

El fallo permite que una actualización maliciosa de un plugin ejecute código controlado por un atacante sin requerir que tú hagas clic, apruebes o reinstales nada.

Plugin4Shell se dirige a la cadena de suministro de software que hay detrás de los agentes de IA, en lugar de a los modelos de IA en sí mismos. Los agentes de codificación modernos pueden instalar plugins, habilidades y extensiones desde mercados comunitarios.

Estos complementos suelen heredar los mismos permisos que el desarrollador que ejecuta el agente, incluido el acceso al código fuente local, credenciales de la nube, claves SSH, repositorios internos, sistemas de producción y secretos.

El problema radica en la forma en que los agentes afectados manejan las versiones de plugins ancladas mediante SHA. Los sistemas de mercado suelen anclar un plugin a un hash de commit de Git específico después de haber sido revisado. Esto tiene como objetivo asegurar que el agente instale el código aprobado exacto en lugar de una versión más nueva o modificada.

Sin embargo, investigadores de Air Security descubrieron que los agentes afectados solicitan el commit anclado, pero no confirman que el árbol de trabajo extraído coincida realmente con ese commit.

Un atacante que controle un repositorio de plugins puede explotar la resolución de referencias de Git para hacer que el agente extraiga una rama maliciosa mientras sigue pareciendo que respeta el anclaje SHA aprobado.

RCE Zero-Click de Plugin4Shell

Para Claude Code, Codex y GitHub Copilot, el ataque puede implicar la creación de una rama cuyo nombre coincida con el hash de commit de 40 caracteres del plugin.

Git puede priorizar un nombre de referencia coincidente sobre el objeto de commit durante la extracción. Si la rama contiene código malicioso, el agente puede instalar ese código mientras informa de una instalación exitosa basada en el SHA esperado.

Ataques Plugin4Shell (fuente: air )
Ataques Plugin4Shell (fuente: AIR Security )

Gemini CLI tiene una variante distinta. Su proceso de plugins obtiene el commit previsto y luego extrae FETCH_HEAD. Los investigadores afirmaron que un atacante puede abusar de una rama de repositorio llamada FETCH_HEAD para redirigir la extracción hacia contenido malicioso en lugar del commit obtenido.

La vulnerabilidad se convierte en zero-click debido a las actualizaciones automáticas de plugins. Claude Code y Codex actualizan los plugins instalados en segundo plano por defecto, según la divulgación.

Un atacante no necesita persuadirte para que instales un nuevo plugin. En su lugar, podría publicar primero un plugin que parezca legítimo, ganar adopción y más tarde modificar el repositorio original.

Comprometer el repositorio de un mantenedor de plugins existente podría producir el mismo resultado. El riesgo es especialmente significativo para las empresas que utilizan agentes de codificación de IA con amplio acceso a entornos de desarrollo y producción.

Un exploit exitoso podría darle a un atacante el mismo alcance que la cuenta del desarrollador, exponiendo potencialmente código propietario, claves API, credenciales de CI/CD, sistemas internos y entornos de nube.

Anthropic solucionó el problema en la versión 2.1.179 de Claude Code, mientras que OpenAI parcheó Codex en la versión 0.146.0. Google dijo que Gemini CLI está obsoleto y no recibirá una solución, aconsejando a los usuarios migrar a Antigravity.

Microsoft no había emitido una solución para Copilot en el momento de la divulgación. GitHub dijo que su plataforma bloquea nombres de ramas y etiquetas similares a SHA. Sin embargo, Air Security argumentó que los mercados alojados en servicios como Bitbucket o servidores Git autogestionados pueden seguir siendo explotables.

Deberías actualizar Claude Code y Codex inmediatamente, revisar tus inventarios de plugins, restringir las fuentes de plugins donde sea posible y monitorear los repositorios de plugins en busca de cambios de rama inesperados o transferencias de propiedad.

La defensa fundamental para los proveedores es verificar el commit realmente extraído después de la instalación, comparando el valor HEAD resuelto con el SHA anclado en el mercado.



Fuentes:
https://cybersecuritynews.com/plugin4shell-zero-click-rce/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.