Navegación

La vulnerabilidad RCE «zero-click» Plugin4Shell afecta a Claude Code, Codex, Copilot y Gemini CLI.

fuente: https://cybersecuritynews.com/plugin4shell-zero-click-rce/

Plugin4Shell is a high-severity, zero-click remote code execution vulnerability affecting major AI coding agents, including Anthropic Claude Code, OpenAI Codex, GitHub Copilot, and Google Gemini CLI.

The flaw allows a malicious plugin update to execute attacker-controlled code without requiring a user to click, approve, or reinstall anything.

Plugin4Shell targets the software supply chain behind AI agents rather than the AI models themselves. Modern coding agents can install plugins, skills, and extensions from community marketplaces.

These add-ons often inherit the same permissions as the developer running the agent, including access to local source code, cloud credentials, SSH keys, internal repositories, production systems, and secrets.

The issue lies in the way affected agents handle SHA-pinned plugin versions. Marketplace systems commonly pin a plugin to a specific Git commit hash after it has been reviewed. This is intended to ensure the agent installs the exact approved code rather than a newer or modified version.

Últimas noticias

18 DE AGOSTO, 2026

CVE-2026-66804: Un exploit de prueba de concepto obtiene acceso al sistema a través de un servicio entre dispositivos.

Microsoft ha corregido la vulnerabilidad CVE-2026-66804, un fallo de elevación de privilegios en el Servicio de Dispositivos Cruzados de Windows. Un usuario loc...

Leer artículo
18 DE AGOSTO, 2026

La cadena de exploits para videollamadas VoLTE de Unisoc puede otorgar a los atacantes acceso completo al kernel de Android.

Investigadores de seguridad de SSD Secure Disclosure han publicado una cadena de exploits en dos etapas que permite el acceso completo al kernel de Android en d...

Leer artículo
18 DE AGOSTO, 2026

Claude Code ayuda a un operador de ransomware a robar contraseñas LDAP, VPN de puerta trasera y extraer datos de bases de datos SQL.

Un nuevo informe de inteligencia sobre amenazas de Gambit Security documenta uno de los ejemplos reales más claros hasta la fecha del uso de inteligencia artifi...

Leer artículo