O que é Plugin4Shell e como a falha funciona

Plugin4Shell é uma vulnerabilidade crítica descoberta em maio de 2026 pelos pesquisadores da AIR (AI Resilience). A falha atinge os quatro agentes de IA para programação mais usados: Claude Code (Anthropic), Codex (OpenAI), Gemini CLI (Google) e GitHub Copilot (Microsoft). Os achados foram comunicados de forma responsável aos fabricantes em junho de 2026 e divulgados publicamente em 18 de setembro de 2026.

O mecanismo central é técnico, mas o risco é direto: todos os quatro agentes confirmam a integridade de commits de código verificando apenas o hash (SHA pinning), sem garantir que o código chegou ao destino correto. Um invasor pode substituir o conteúdo que será executado enquanto o hash continua passando na verificação — como trocar o conteúdo de um envelope sem alterar o lacre.

No Claude Code e no Codex, o problema é mais grave: as atualizações automáticas em segundo plano, ativadas por padrão nas duas ferramentas, repetem o processo vulnerável de forma recorrente. Isso torna o Plugin4Shell zero-click — nenhuma ação do usuário é necessária para o código malicioso rodar.

Status dos patches: quem corrigiu e quem não corrigiu

A resposta dos fabricantes variou:

  • Anthropic corrigiu a falha no Claude Code v2.1.179
  • OpenAI lançou o patch no Codex v0.146.0
  • Google descontinuou o Gemini CLI em vez de corrigir, recomendando migrar para o Antigravity; todas as instalações existentes do Gemini CLI permanecem expostas indefinidamente
  • Microsoft não lançou patch para o GitHub Copilot até a data de divulgação pública

A pesquisa identificou, em paralelo, um fenômeno chamado SkillJacking: invasores sequestraram 925 plugins legítimos já instalados em agentes de IA, alcançando mais de 134 mil agentes ativos em produção. Isso representa 100% das principais ferramentas de programação com IA em circulação afetadas por ao menos uma das variantes identificadas.

Para detalhes técnicos completos, o Help Net Security publicou uma análise da vulnerabilidade: Plugin4Shell: Zero-Click RCE in AI Coding Agents.

Plugin4Shell no contexto: falhas em série nos agentes de IA

Plugin4Shell não é um caso isolado. Desde abril de 2026, pelo menos três conjuntos de vulnerabilidades distintos atingiram as mesmas ferramentas:

  • Comment and Control (abril de 2026): injeção de prompt via comentários de pull requests, capaz de expor segredos de pipelines de CI/CD; apresentado no Black Hat USA em agosto de 2026.
  • CVE-2026-12537 (Gemini CLI, CVSS 10.0/10, gravidade máxima): injeção de comando via arquivo de configuração .gemini/.env; corrigido na versão 0.39.1.
  • CVE-2026-54316 (Claude Code, CVSS 9.1/10): exfiltração de chave de API caractere a caractere usando o contador de downloads do Hugging Face como canal de saída; corrigido na versão 2.1.163.

Por que isso importa para o seu negócio

Se sua equipe usa Claude Code, Codex ou GitHub Copilot para escrever código, automatizar tarefas ou gerar scripts, uma ferramenta de produtividade pode se tornar o ponto de entrada de um invasor na sua infraestrutura ou nos dados dos clientes.

O Claude Code Projects ganhou adeptos entre times que trabalham com múltiplos agentes de IA. Com agentes cada vez mais autônomos, a superfície de ataque cresce no mesmo ritmo. Os avaliadores de segurança de IA propostos pela Anthropic e OpenAI ainda estão sendo implementados, e as vulnerabilidades chegam antes das auditorias.

O que fazer agora:

  • Atualize o Claude Code para a versão 2.1.179 ou superior
  • Atualize o Codex para a versão 0.146.0 ou superior
  • Se usa Gemini CLI, migre para o Antigravity conforme recomendação do Google
  • Se usa GitHub Copilot, monitore o changelog oficial da Microsoft para o patch
  • Revise a lista de plugins instalados nos seus agentes de IA e remova os que não reconhece

Conteúdo reescrito e traduzido para PT pela redação luiscortex, revisado por humano.

Fonte: Help Net Security