AIR Security afirma que Plugin4Shell permite que un agente de programación descargue y ejecute código controlado por un atacante sin intervención del usuario. La vulnerabilidad afecta a Claude Code, OpenAI Codex, GitHub Copilot y Gemini CLI. El ataque se basa en plug-ins manipulados de los marketplaces, que los agentes cargan automáticamente. No se conoce ningún caso confirmado de explotación.

Los agentes solicitan la huella SHA de 40 caracteres correspondiente al commit aprobado por el marketplace. Sin embargo, no comprueban que el código descargado genere esa misma huella. Un atacante que consiga acceso al repositorio de un proveedor legítimo puede crear una rama con el nombre de la huella fijada, introducir allí código malicioso y convertirla en la rama predeterminada. En la siguiente actualización automática, el agente utiliza esa rama y ejecuta el código.

También es posible publicar primero un plug-in aparentemente inocuo y añadirle código malicioso después de obtener la huella del marketplace. El método requiere un marketplace que permita nombres de rama con aspecto de hash de commit. GitHub rechaza esos nombres. Según AIR Security, son vulnerables los marketplaces alojados en Bitbucket y GitLab, además de los servidores Git autogestionados.

AIR Security descubrió el fallo en mayo de 2026 y retrasó la publicación para que las empresas afectadas pudieran reaccionar. Anthropic, OpenAI, Microsoft y Google recibieron la información en junio de 2026. Microsoft todavía no había respondido cuando AIR publicó sus conclusiones. Heise Developer pidió una declaración a GitHub.

Anthropic corrigió Claude Code con la versión 2.1.179, publicada en GitHub el 16 de junio. AIR Security confirmó el arreglo en OpenAI Codex 0.146.0 a comienzos de agosto. GitHub Copilot seguía sin parche en el momento del informe.

Google confirmó a los investigadores el 4 de agosto que la versión de Gemini CLI para consumidores se retirará y no recibirá una corrección. Los accesos empresariales mediante Gemini Code Assist o Google Cloud no están afectados. Los usuarios del ecosistema de Google pueden cambiar a Antigravity CLI. Según la evaluación disponible, esta herramienta no cuenta con un mecanismo de SHA-pinning comparable para los plug-ins de marketplace.