Onderzoekers van Air Security publiceerden gisteren Plugin4Shell: een zero-click remote code execution in de plugin-keten van de grote AI coding-agents. Niet via het model, maar via de marketplace en SHA-pinning die juist rug-pulls moest stoppen. Volgens Air en The Register (17 september 2026) treft de fout Claude Code, Codex, GitHub Copilot en Gemini CLI.
Een “veilige” gepinde plugin lijkt vast. Plugin4Shell laat zien dat auto-update die aanname stil kan breken.
In het kort
- Plugin4Shell: SHA-pinning-bypass, zero-click RCE via plugin auto-update.
- Gepatcht: Claude Code 2.1.179, Codex 0.146.0. Copilot nog zonder agent-fix; Gemini CLI blijft kwetsbaar (deprecated).
- Aanval hoeft geen nieuwe install: een al vertrouwde plugin wordt stil vervangen.
- Actie: versies checken, auto-update/plugins inventory, geen marketplace buiten goedgekeurde hosts.
Een pin die je niet verifieert na checkout, is geen pin. Het is een label.
Wat er gebeurde
Air beschrijft een supply-chain-aanval op de distributielaag van agent-plugins. De agent checkt de gepinde commit uit, maar controleert niet of HEAD daarna echt die hash is. Met een branch of ref die op de pin lijkt (of een FETCH_HEAD-truc bij Gemini CLI) landt andere code, terwijl de pin “nog klopt”.
Zero-click komt door achtergrond-auto-update (standaard bij Claude Code en Codex). De aanvaller publiceert eerst iets goedaardigs, of kapen een bestaande repo (SkillJacking/RepoJacking), bump’t de pin, en de kwaadaardige checkout rollt mee zonder klik. Plugins erven de rechten van de developer: repo’s, secrets, cloud-creds, interne systemen.
Patchstatus volgens Air: Anthropic en OpenAI hebben gefixt. Microsoft heeft geen agent-fix geleverd; GitHub wijst erop dat SHA-achtige branchnamen op GitHub geblokkeerd zijn, maar Air stelt dat marketplaces op Bitbucket of self-hosted git de aanval nog mogelijk maken. Google patcht Gemini CLI niet meer en stuurt gebruikers naar Antigravity.
Waarom dit relevant is
Gisteren schreven we over agent-guardrails bij CIO’s. Plugin4Shell is de runtime-kant: governance op papier helpt niet als de coding-agent stil malware binnenhaalt. Eerder zagen we al hoe snel een AI-agent datalek kan escaleren als rechten breed zijn.
Teams die “we pinnen commits” als controle zien, moeten die controle opnieuw ontwerpen: verifieer na checkout, beperk marketplaces, en behandel plugin-updates als deploy. Voor agents met vaste rechten en observability past managed AI-agents met duidelijke I/O-grenzen beter dan een losse CLI met community-plugins. Vergelijkbaar met de AI-agent die in 4 minuten code van een vreemde installeerde.
Wat je nu kunt doen
- Check versies: Claude Code ≥ 2.1.179, Codex ≥ 0.146.0. Copilot en Gemini CLI: inventory + risk-acceptatie of migratie.
- Inventariseer geïnstalleerde plugins/skills/MCP’s: bron, pin, laatste update, eigenaar.
- Zet auto-update van plugins uit tot review, of beperk updates tot goedgekeurde hosts (geen Bitbucket/self-hosted marketplace als je dat niet bewust wilt).
- Beperk agent-rechten: geen productie-secrets in de omgeving van de coding-agent; kill-switch per tool-set.
- Log install/update-events van plugins alsof het software-deployments zijn.
Twijfel je over deployer-plichten en logging: start met de EU AI Act deployer quick scan. Modelkeuze en runtime-scope kun je strakker maken via AI-modeloptimalisatie.
We helpen je coding-agents, plugin-inventaris en updatebeleid zo inrichten dat een pin ook echt een pin blijft.
Bronnen: Air Security: Plugin4Shell, The Register.
