Vulnerabilidade Zero-Click em Agentes de Codificação de IA Revela Falhas Críticas de Segurança
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade Plugin4Shell expõe uma falha grave na segurança da cadeia de suprimentos dos agentes de codificação baseados em IA. Ela permite a execução remota de código (RCE) do tipo zero-click, comprometendo ferramentas como Claude Code, Codex, GitHub Copilot e Gemini CLI. O ataque burla o SHA pinning, um mecanismo essencial que deveria garantir a integridade dos plugins.
A técnica consiste em manipular a forma como os agentes verificam o SHA pinning. Enquanto o sistema mostra que o plugin está "fixado" a uma versão segura, um atacante consegue injetar código malicioso. Isso ocorre de duas maneiras principais: ou o atacante publica um plugin aparentemente seguro e depois o torna malicioso (aproveitando auto-atualizações), ou ele assume o controle do repositório de um plugin já confiável, usando a mesma falha para distribuir código nocivo. Como o CEVIU já noticiou em 4 de setembro de 2026 e 21 de setembro de 2026, a segurança de agentes de IA tem sido um ponto sensível, com diversas falhas explorando .git e sandboxes.
O que mudou
A resposta dos fornecedores a esta vulnerabilidade de SHA pinning é um ponto crucial de evolução. Enquanto Anthropic corrigiu o Claude Code na versão 2.1.179 e OpenAI o Codex na versão 0.146.0, Microsoft ainda não liberou correção para o GitHub Copilot. A Google, por sua vez, tomou uma decisão mais drástica: depreciou o Gemini CLI, recomendando a migração para seu novo agente, Antigravity, que não utiliza o sistema de plugins afetado. Isso mostra uma fragmentação na abordagem de segurança e deixa usuários de plataformas populares desprotegidos.
Em cobertura anterior, como a de 5 de julho de 2026 sobre vulnerabilidades no Cursor IDE e a de 3 de agosto de 2026 sobre prompt injection no Claude Code, a ênfase estava em falhas de injeção ou escape de sandbox. A Plugin4Shell, no entanto, destaca um novo vetor: a manipulação da integridade da distribuição de plugins, algo que afeta diretamente a confiança na cadeia de suprimentos de software.
Por que isso importa
Esta vulnerabilidade é crítica porque atinge um ponto nevrálgico da confiança no desenvolvimento de software assistido por IA: a integridade do código dos plugins. Mesmo desenvolvedores que seguem boas práticas de segurança, instalando plugins de mercados confiáveis e revisados, ficam expostos. A natureza zero-click do ataque, que pode ser ativado por auto-atualizações em segundo plano, significa que a exploração pode ocorrer sem qualquer ação do usuário, ampliando o risco.
Para empresas, a Plugin4Shell representa uma ameaça direta à segurança da cadeia de suprimentos de software, permitindo que atacantes alcancem o mesmo nível de acesso e dados do funcionário que utiliza o agente de IA. Isso pode levar a roubo de código-fonte, dados confidenciais e controle total sobre os sistemas internos, transformando o agente de IA, que deveria ser um aliado, em um vetor de ataque.
Linha do tempo
Pesquisadores da AIR descobrem a vulnerabilidade Plugin4Shell.
AIR notifica os fornecedores dos agentes de IA sobre a falha Plugin4Shell.
Descoberta de prompt injection zero-click no Cursor IDE.
Revelada vulnerabilidade GitLost no GitHub Workflows Agentic.
Alerta sobre agentes de IA em Android executando código malicioso via texto invisível.
Descoberta de prompt injection em Opus-5 do Claude Code.
Vulnerabilidade crítica em agentes de IA via arquivos .git maliciosos.
Falhas críticas permitem escape de sandbox do OpenAI Codex.
Divulgação da vulnerabilidade zero-click Plugin4Shell em agentes de codificação de IA.
Perguntas frequentes
O que é Plugin4Shell?
Plugin4Shell é o nome dado a uma vulnerabilidade crítica de execução remota de código (RCE) do tipo zero-click. Ela afeta agentes de codificação baseados em IA, como Claude Code, Codex, GitHub Copilot e Gemini CLI, permitindo que atacantes burlem mecanismos de segurança e injetem código malicioso.
Como a Plugin4Shell burla o SHA pinning?
O SHA pinning é um mecanismo que deveria garantir que um plugin instalado permaneça na versão revisada e segura. A Plugin4Shell explora uma falha onde o agente verifica o "pin" de forma inadequada. Isso permite que, mesmo com o "pin" aparentemente intacto, um atacante substitua o código legítimo por código malicioso, enganando o sistema de verificação.
Quais agentes de IA ainda estão vulneráveis?
Após a divulgação da falha, Anthropic e OpenAI lançaram patches para Claude Code e Codex, respectivamente. No entanto, o GitHub Copilot da Microsoft ainda não recebeu uma correção. A Google decidiu depreciar o Gemini CLI, deixando instalações existentes vulneráveis e recomendando a migração para seu novo agente, Antigravity.
Quais são as principais formas de ataque da Plugin4Shell?
Os atacantes podem explorar a vulnerabilidade de duas maneiras. A primeira é publicar um plugin inicialmente benigno e, após sua adoção, torná-lo malicioso através das auto-atualizações. A segunda é assumir o controle do repositório de um plugin já existente e confiável, utilizando a mesma falha para distribuir código nocivo a todos os usuários.
Fontes
- helpnetsecurity.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 21 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

