Voltar
Vulnerabilidade RCE zero-click atinge quatro agentes de codificação IA, dois continuam sem patch

Vulnerabilidade Zero-Click em Agentes de Codificação de IA Revela Falhas Críticas de Segurança

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade Plugin4Shell expõe uma falha grave na segurança da cadeia de suprimentos dos agentes de codificação baseados em IA. Ela permite a execução remota de código (RCE) do tipo zero-click, comprometendo ferramentas como Claude Code, Codex, GitHub Copilot e Gemini CLI. O ataque burla o SHA pinning, um mecanismo essencial que deveria garantir a integridade dos plugins.

A técnica consiste em manipular a forma como os agentes verificam o SHA pinning. Enquanto o sistema mostra que o plugin está "fixado" a uma versão segura, um atacante consegue injetar código malicioso. Isso ocorre de duas maneiras principais: ou o atacante publica um plugin aparentemente seguro e depois o torna malicioso (aproveitando auto-atualizações), ou ele assume o controle do repositório de um plugin já confiável, usando a mesma falha para distribuir código nocivo. Como o CEVIU já noticiou em 4 de setembro de 2026 e 21 de setembro de 2026, a segurança de agentes de IA tem sido um ponto sensível, com diversas falhas explorando .git e sandboxes.

O que mudou

A resposta dos fornecedores a esta vulnerabilidade de SHA pinning é um ponto crucial de evolução. Enquanto Anthropic corrigiu o Claude Code na versão 2.1.179 e OpenAI o Codex na versão 0.146.0, Microsoft ainda não liberou correção para o GitHub Copilot. A Google, por sua vez, tomou uma decisão mais drástica: depreciou o Gemini CLI, recomendando a migração para seu novo agente, Antigravity, que não utiliza o sistema de plugins afetado. Isso mostra uma fragmentação na abordagem de segurança e deixa usuários de plataformas populares desprotegidos.

Em cobertura anterior, como a de 5 de julho de 2026 sobre vulnerabilidades no Cursor IDE e a de 3 de agosto de 2026 sobre prompt injection no Claude Code, a ênfase estava em falhas de injeção ou escape de sandbox. A Plugin4Shell, no entanto, destaca um novo vetor: a manipulação da integridade da distribuição de plugins, algo que afeta diretamente a confiança na cadeia de suprimentos de software.

Por que isso importa

Esta vulnerabilidade é crítica porque atinge um ponto nevrálgico da confiança no desenvolvimento de software assistido por IA: a integridade do código dos plugins. Mesmo desenvolvedores que seguem boas práticas de segurança, instalando plugins de mercados confiáveis e revisados, ficam expostos. A natureza zero-click do ataque, que pode ser ativado por auto-atualizações em segundo plano, significa que a exploração pode ocorrer sem qualquer ação do usuário, ampliando o risco.

Para empresas, a Plugin4Shell representa uma ameaça direta à segurança da cadeia de suprimentos de software, permitindo que atacantes alcancem o mesmo nível de acesso e dados do funcionário que utiliza o agente de IA. Isso pode levar a roubo de código-fonte, dados confidenciais e controle total sobre os sistemas internos, transformando o agente de IA, que deveria ser um aliado, em um vetor de ataque.

Linha do tempo

  1. Pesquisadores da AIR descobrem a vulnerabilidade Plugin4Shell.

  2. AIR notifica os fornecedores dos agentes de IA sobre a falha Plugin4Shell.

  3. Descoberta de prompt injection zero-click no Cursor IDE.

  4. Revelada vulnerabilidade GitLost no GitHub Workflows Agentic.

  5. Alerta sobre agentes de IA em Android executando código malicioso via texto invisível.

  6. Descoberta de prompt injection em Opus-5 do Claude Code.

  7. Vulnerabilidade crítica em agentes de IA via arquivos .git maliciosos.

  8. Falhas críticas permitem escape de sandbox do OpenAI Codex.

  9. Divulgação da vulnerabilidade zero-click Plugin4Shell em agentes de codificação de IA.

Perguntas frequentes

O que é Plugin4Shell?

Plugin4Shell é o nome dado a uma vulnerabilidade crítica de execução remota de código (RCE) do tipo zero-click. Ela afeta agentes de codificação baseados em IA, como Claude Code, Codex, GitHub Copilot e Gemini CLI, permitindo que atacantes burlem mecanismos de segurança e injetem código malicioso.

Como a Plugin4Shell burla o SHA pinning?

O SHA pinning é um mecanismo que deveria garantir que um plugin instalado permaneça na versão revisada e segura. A Plugin4Shell explora uma falha onde o agente verifica o "pin" de forma inadequada. Isso permite que, mesmo com o "pin" aparentemente intacto, um atacante substitua o código legítimo por código malicioso, enganando o sistema de verificação.

Quais agentes de IA ainda estão vulneráveis?

Após a divulgação da falha, Anthropic e OpenAI lançaram patches para Claude Code e Codex, respectivamente. No entanto, o GitHub Copilot da Microsoft ainda não recebeu uma correção. A Google decidiu depreciar o Gemini CLI, deixando instalações existentes vulneráveis e recomendando a migração para seu novo agente, Antigravity.

Quais são as principais formas de ataque da Plugin4Shell?

Os atacantes podem explorar a vulnerabilidade de duas maneiras. A primeira é publicar um plugin inicialmente benigno e, após sua adoção, torná-lo malicioso através das auto-atualizações. A segunda é assumir o controle do repositório de um plugin já existente e confiável, utilizando a mesma falha para distribuir código nocivo a todos os usuários.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
21 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser