AI コーディング支援ツール Claude Code、Codex、GitHub Copilot、Gemini CLI が共通で持つ「Plugin4Shell」と呼ばれるゼロクリック RCE 脆弱性が、9 月 18 日に Help Net Security などで公開されました。ユーザーがクリックや承認を行わなくても、悪意ある更新プラグインが背景処理でインストールされ攻撃者のコードが実行されます。開発者のローカル環境や CI から企業ネットワークまで影響が及ぶ可能性があります。

主なポイント

  • 攻撃者は 40 桁のコミットハッシュと同じ名称のブランチを作り、Git が参照名を優先する挙動を突いてプラグイン内容を差し替える。エージェント側は SHA が一致していると誤認する
  • Claude Code と Codex は既定でインストール済みプラグインをバックグラウンド更新するため、ユーザー操作なしで悪意コードが取り込まれる
  • Anthropic は Claude Code 2.1.179、OpenAI は Codex 0.146.0 で修正を配布済み。利用者は速やかに更新が必要
  • Google は Gemini CLI を非推奨扱いとし修正しないと発見者に回答。Microsoft も GitHub Copilot 側での修正を明言していない
  • 脆弱性は AI モデル自体ではなくエージェント配布パイプラインを狙うサプライチェーン攻撃で、業務利用の企業では自動更新の停止や監査ログの点検が推奨されている

出典: Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched — Help Net Security