Laut AIR Security kann Plugin4Shell einen Coding-Agenten dazu bringen, Schadcode ohne Interaktion der Nutzer herunterzuladen und auszuführen. Betroffen sind Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI. Der Angriff nutzt manipulierte Plug-ins aus Marktplätzen, die von den Agenten automatisch geladen werden. Ein bestätigter Angriffsfall ist nicht bekannt.

Die Agenten fordern für das vom Marketplace freigegebene Commit einen 40-stelligen SHA-Fingerabdruck an. Sie prüfen jedoch nicht, ob der Hash des heruntergeladenen Codes damit übereinstimmt. Erlangt ein Angreifer Zugriff auf das Repository eines legitimen Plug-in-Anbieters, kann er einen Branch mit dem Namen des festgelegten Fingerabdrucks anlegen, Schadcode dort ablegen und den Branch zum Standard machen. Beim nächsten automatischen Update folgt der Agent diesem Branch und führt den Code aus.

Eine weitere Variante beginnt mit einem zunächst harmlosen Plug-in. Nach Erhalt eines Marketplace-Fingerabdrucks wird es nachträglich um Schadcode ergänzt. Die Methode setzt Marktplätze voraus, die Branch-Namen im Format von Commit-Hashes erlauben. GitHub weist solche Namen zurück. Nach Einschätzung von AIR Security sind Marktplätze auf Bitbucket, GitLab und selbst betriebenen Git-Servern angreifbar.

AIR Security entdeckte die Lücke im Mai 2026 und veröffentlichte die Details später, damit die betroffenen Unternehmen reagieren konnten. Anthropic, OpenAI, Microsoft und Google wurden im Juni 2026 informiert. Microsoft hatte laut AIR bei der Veröffentlichung noch nicht geantwortet. Heise Developer bat GitHub um eine Stellungnahme.

Anthropic schloss die Lücke mit Claude Code 2.1.179, das am 16. Juni auf GitHub erschien. AIR Security bestätigte den Fix Anfang August für OpenAI Codex 0.146.0. Für GitHub Copilot lag zum Zeitpunkt des Berichts weiterhin kein Fix vor.

Google bestätigte den Forschern am 4. August, dass die Consumer-Version von Gemini CLI eingestellt wird und keinen Patch erhält. Enterprise-Zugänge über Gemini Code Assist oder Google Cloud bleiben unberührt. Als Alternative im Google-Umfeld kommt Antigravity CLI infrage. Nach aktuellem Stand besitzt es keinen vergleichbaren SHA-Pinning-Mechanismus für Marketplace-Plug-ins.