Plugin4Shell treft Claude Code, Codex, Copilot en Gemini CLI
3 mins read

Plugin4Shell treft Claude Code, Codex, Copilot en Gemini CLI

Onderzoekers van AIR hebben een kwetsbaarheid openbaar gemaakt die vier van de meest gebruikte AI-codeagenten raakt: Claude Code van Anthropic, Codex van OpenAI, GitHub Copilot en Gemini CLI van Google. De fout kreeg de naam Plugin4Shell en laat een aanvaller code uitvoeren op de machine van een ontwikkelaar zonder dat die ergens op klikt. Help Net Security en InfoWorld berichtten op 18 september over de publicatie.

Een pin die niet gecontroleerd wordt

Codeagenten halen uitbreidingen uit een plugin-marktplaats. Om te voorkomen dat er onderweg iets verandert, legt die marktplaats een plugin vast op een specifieke commit-hash van 40 tekens. Het idee is simpel: de agent haalt precies die commit op en niets anders.

In de praktijk controleren alle vier de agenten na het ophalen niet of ze werkelijk bij die commit zijn uitgekomen. Wie de repository van een plugin beheert, kan een branch aanmaken met exact die hash als naam. Git kiest dan de branch in plaats van het commit-object, en de agent installeert de code uit die branch terwijl hij netjes meldt dat de gepinde versie is geladen. De update gebeurt op de achtergrond, dus er komt geen goedkeuringsvraag aan te pas.

Beveiligingsteam overlegt bij een whiteboard in een licht kantoor

Wat een aanvaller in handen krijgt

Plugins draaien met dezelfde rechten als de ontwikkelaar die de agent start. Dat betekent toegang tot lokale broncode, SSH-sleutels, cloud-credentials, interne repositories en in veel gevallen ook productiesystemen. AIR laat zien dat de schaal niet theoretisch is: een eigen testplugin bereikte 26.000 agenten, en in apart onderzoek vond het bedrijf 925 gekaapte skills die samen 134.000 agenten raakten.

Dat sluit aan bij eerder werk over de toeleveringsketen van AI-uitbreidingen. Wij schreven al over 17.800 AI-skills die instructies uit onveilige bronnen halen en over codeagenten die ongeclaimde pakketten installeren. Het patroon is steeds hetzelfde: de agent vertrouwt een bron die niemand echt verifieert.

Twee leveranciers gepatcht, twee niet

AIR vond de fout in mei 2026 en meldde die in juni bij alle betrokken partijen. Anthropic bracht de oplossing uit in Claude Code 2.1.179, OpenAI in Codex 0.146.0. Google koos voor een andere route en heeft Gemini CLI uitgefaseerd, met een verwijzing naar Antigravity CLI. Microsoft heeft voor Copilot geen patch uitgebracht. GitHub stelt dat er een mitigatie ligt, maar de onderzoekers betwisten dat die de hele aanval afdekt.

Wat betekent dit

Voor teams die met codeagenten werken is de praktische stap kort: update Claude Code en Codex naar de gepatchte versies, en beperk voorlopig welke plugins Copilot en Gemini CLI mogen laden. Daarnaast is het verstandig om agenten te draaien met credentials die minder mogen dan het account van de ontwikkelaar zelf.

De bredere les zit in de aanname. Vier onafhankelijke teams bouwden hetzelfde mechanisme en maakten dezelfde denkfout, namelijk dat een pin vastleggen gelijkstaat aan een pin controleren. Zolang AI-tooling in dit tempo wordt gebouwd, is dat soort gedeelde blinde vlek waarschijnlijk niet de laatste. Ook het onderzoek waarbij OpenAI zelf werd gehackt met Claude Opus 5 en de test waarin Gemini drie echte bedrijven binnendrong wezen die kant op.