找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

5106

积分

0

好友

660

主题
发表于 昨天 21:45 | 查看: 6| 回复: 0

导语:当AI编程助手成为开发者的标配生产力工具,其插件生态的安全门槛却迟迟没能跟上。2026年9月17日,安全研究机构 AIR Security 甩出了一枚深水炸弹:一枚无需用户任何点击、即可在四大主流 AI 编程工具中实现远程代码执行的供应链漏洞,被命名为 Plugin4Shell。它在公开披露前已扩散至约26万个活跃 AI 代理——而此时四大厂商中只有两家完成了修复。

一、漏洞概述

Plugin4Shell 是一种零点击(zero-click)远程代码执行(RCE)供应链漏洞,由 AIR Security 的安全研究人员 Or Nevo、Dor Granat 和 Niv Hoffman 联合发现,并于2026年6月向所有受影响的四大厂商负责任披露。公开披露时间为2026年9月17日。

该漏洞藏身于 AI 编程助手内置的插件商店(plugin store)机制中。攻击者只需上传恶意插件,即可在受害者毫无察觉的情况下——无需任何钓鱼、诱导或交互——直接在被控 AI 代理的运行环境中执行任意系统命令。

Ikotas Labs应用启动界面

二、受影响产品

Plugin4Shell 同时击穿了以下四款市占率最高的 AI 编程工具:

产品 厂商 漏洞状态
Claude Code Anthropic 修复中
OpenAI Codex OpenAI 已修复
GitHub Copilot Microsoft 已修复
Google Gemini CLI Google 修复中

这意味着截至公开披露日,仍有一半的受影响产品处于未修复状态。值得注意的是,该漏洞在正式披露前就已扩散到了约26,000个 AI 代理中。安全研究人员从发现到披露的三个月窗口期内,并未观测到大规模主动 exploitation,但这组数字足以说明插件供应链的传播速度远超传统软件。

三、技术剖析

攻击链解剖

Plugin4Shell 的攻击路径充分利用了 AI 编程助手对插件系统的"信任链"。标准攻击链如下:

恶意插件上传 → 插件市场审核绕过 → 插件安装触发代码执行
→ 受害者环境中的AI代理被控 → 远程命令注入

零点击的核心在于:AI 编程助手在安装插件时,默认会对插件包执行预加载/初始化代码,以验证插件有效性。这个预加载阶段发生在 LLM 介入之前,因此即使用户从未主动触发任何操作,恶意代码也会在安装流程中静默执行。

这与传统的"提示注入"攻击有本质区别——提示注入需要 LLM 解析并执行恶意指令,而 Plugin4Shell 在 LLM 被调用之前就已经完成了代码执行,等价于直接获得了宿主机的命令执行权限。

为什么危险:AI编程助手的特殊攻击面

AI 编程助手与普通应用不同,它通常拥有以下高权限:

  • 文件系统读写权限(项目代码)
  • Git 操作权限(提交、推送)
  • 包管理权限(安装依赖)
  • 环境变量访问(API 密钥、凭证)

一旦 RCE 漏洞被打穿,攻击者不仅能操控开发者的 IDE,还能横向渗透到代码仓库、CI/CD 流水线乃至生产环境。

四、漏洞披露时间线

时间节点 事件
2026年5月 AIR Security 研究团队在实验室环境中演示了该攻击手法
2026年6月 向 Anthropic、OpenAI、Microsoft、Google 四大厂商提交漏洞报告
2026年9月17日 负责任披露,公开漏洞详情
披露后 OpenAI Codex 和 GitHub Copilot 完成修复;Anthropic Claude Code 和 Google Gemini CLI 仍在修复中

五、验证与检测

如果你正在使用上述 AI 编程工具,可以通过以下方式初步判断是否受影响:

版本检测:确认当前运行的版本是否包含最新安全补丁。以 Claude Code 为例,9月17日之后发布的版本已包含修复。

审计活动日志:检查 AI 编程助手的工作日志中是否存在异常的插件安装记录或陌生的网络出站连接。

网络层监控:由于 RCE Payload 通常会尝试向外部 C2 服务器建立连接,关注 AI 代理进程的非预期出站流量是有效的检测手段。

六、缓解建议

  • 立即更新:将 Claude Code、Codex、Copilot、Gemini CLI 全部更新至最新版本
  • 插件来源限制:仅启用来自官方认证渠道的插件,关闭第三方插件自动安装
  • 网络分段:AI 编程助手运行环境应与生产环境严格隔离
  • 环境变量清点:重置可能在 AI 编程助手中暴露过的所有密钥和凭证

七、趋势前瞻

Plugin4Shell 的披露再次验证了一个正在加速的安全趋势:AI 工具链正在成为下一代攻击链路的核心节点。攻击者的视线正从"攻击人类用户"转向"攻击 AI Agent 本体"——因为一个被控的 AI 代理可以不知疲倦地访问代码、密钥和基础设施。

可以预见,未来围绕 AI 编程助手插件生态的攻击将进入高发期。传统应用的安全模型并不能直接套用,AI 编程助手需要在插件隔离、权限最小化和沙箱执行上做出根本性重新设计。对安全社区而言,2026年的 Plugin4Shell 或许只是冰山一角。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。




上一篇:OpenAI Dots 永不关机:AI agent 给企业安全提了什么新题
下一篇:JSON攻击实战全解:十二类反序列化与CSRF利用手法
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-10-3 00:33 , Processed in 0.482191 second(s), 38 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表