Selon AIR Security, Plugin4Shell permet à un agent de programmation de télécharger puis d'exécuter du code malveillant sans action de l'utilisateur. La faille concerne Claude Code, OpenAI Codex, GitHub Copilot et Gemini CLI. Le vecteur repose sur des plug-ins de marketplace modifiés, chargés automatiquement par les agents. Aucun cas d'exploitation confirmé n'est connu.
Les agents demandent l'empreinte SHA de 40 caractères associée au commit approuvé par le marketplace. Ils ne contrôlent toutefois pas que le code téléchargé corresponde à cette empreinte. Un attaquant qui obtient l'accès au dépôt d'un fournisseur légitime peut créer une branche portant le nom de l'empreinte épinglée, y placer du code malveillant et la définir comme branche par défaut. Lors de la mise à jour automatique suivante, l'agent récupère cette branche et exécute le code.
Une autre méthode consiste à publier d'abord un plug-in inoffensif, puis à y ajouter du code malveillant après l'attribution de l'empreinte par le marketplace. L'attaque nécessite une plateforme qui accepte les noms de branches ressemblant à des hachages de commit. GitHub refuse ces noms. AIR Security considère comme exposés les marketplaces hébergés sur Bitbucket et GitLab, ainsi que ceux installés sur des serveurs Git privés.
AIR Security a découvert la faille en mai 2026 et a différé sa publication pour laisser aux entreprises concernées le temps d'agir. Anthropic, OpenAI, Microsoft et Google ont été informés en juin 2026. Microsoft n'avait pas encore répondu au moment de la publication des résultats par AIR. Heise Developer a demandé une réaction à GitHub.
Anthropic a corrigé Claude Code avec la version 2.1.179, publiée sur GitHub le 16 juin. AIR Security a confirmé le correctif dans OpenAI Codex 0.146.0 au début du mois d'août. GitHub Copilot ne disposait toujours pas de correctif au moment du rapport.
Le 4 août, Google a confirmé aux chercheurs que la version grand public de Gemini CLI serait arrêtée et ne recevrait pas de correctif. Les accès professionnels via Gemini Code Assist ou Google Cloud ne sont pas concernés. Les utilisateurs de l'écosystème Google peuvent se tourner vers Antigravity CLI. Selon l'évaluation disponible, cet outil ne propose pas de mécanisme de SHA-pinning comparable pour les plug-ins de marketplace.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.