Plugin4Shell: faille zero-click dans les plugins de Claude Code, Codex, Copilot et Gemini CLI
Résumé
AIR Security a divulgué le 18 septembre Plugin4Shell, la première faille supply-chain zero-click des agents de code IA : un contournement du SHA pinning laisse une mise à jour de plugin exécuter du code arbitraire sans clic ni consentement. Anthropic a patché Claude Code 2.1.179 et OpenAI Codex 0.146.0, mais Google déprécie Gemini CLI (redirection vers Antigravity) et Microsoft n'a toujours pas corrigé Copilot. Le bug expose clés API, credentials CI/CD et environnements cloud à toute la portée du compte développeur.
Article original publié par helpnetsecurity.com
Lire l'article original →Titre original : Plugin4Shell: faille zero-click dans les plugins de Claude Code, Codex, Copilot et Gemini CLI