Navegación

Plugin4Shell: RCE zero-click afecta a Claude Code, Codex, Copilot y Gemini CLI.

fuente: https://blog.elhacker.net/2026/09/plugin4shell-rce-zero-click-afecta.html

Plugin4Shell es una vulnerabilidad de ejecución remota de código de alta gravedad y "zero-click" que afecta a importantes agentes de codificación de IA, como Anthropic Claude Code, OpenAI Codex, GitHub Copilot y Google Gemini CLI. Este fallo permite que una actualización maliciosa de un complemento ejecute código controlado por un atacante sin requerir ninguna acción, clic o aprobación del usuario, atacando directamente la cadena de suministro de software de la IA.

Plugin4Shell es una vulnerabilidad de ejecución remota de código zero-click de alta severidad que afecta a los principales agentes de codificación de IA, incluidos Anthropic Claude Code, OpenAI Codex, GitHub Copilot y Google Gemini CLI.

El fallo permite que una actualización maliciosa de un plugin ejecute código controlado por un atacante sin requerir que tú hagas clic, apruebes o reinstales nada.

Plugin4Shell se dirige a la cadena de suministro de software que hay detrás de los agentes de IA, en lugar de a los modelos de IA en sí mismos. Los agentes de codificación modernos pueden instalar plugins, habilidades y extensiones desde mercados comunitarios.

Estos complementos suelen heredar los mismos permisos que el desarrollador que ejecuta el agente, incluido el acceso al código fuente local, credenciales de la nube, claves SSH, repositorios internos, sistemas de producción y secretos.

El problema radica en la forma en que los agentes afectados manejan las versiones de plugins ancladas mediante SHA. Los sistemas de mercado suelen anclar un plugin a un hash de commit de Git específico después de haber sido revisado. Esto tiene como objetivo asegurar que el agente instale el código aprobado exacto en lugar de una versión más nueva o modificada.

Últimas noticias

15 DE SEPTIEMBRE, 2026

Vulnerabilidades en VLC permiten corromper o leer la memoria heap.

Se han detectado dos vulnerabilidades de seguridad (CVE-2026-56711 y CVE-2026-73324) en VLC Media Player, específicamente en las versiones 3.0.0 hasta la 3.0.23...

Leer artículo
15 DE SEPTIEMBRE, 2026

GrapheneOS mejora la privacidad de Android.

GrapheneOS soluciona un fallo de privacidad en Android al introducir una función de pegado seguro de credenciales. El sistema operativo GrapheneOS ha incorporad...

Leer artículo
15 DE SEPTIEMBRE, 2026

Brecha de seguridad en Revolut a través de solicitudes gubernamentales falsas: lo que sabemos hasta ahora

La empresa británica de tecnología financiera Revolut ha confirmado una brecha de seguridad en la que un tercero no autorizado obtuvo datos confidenciales de cl...

Leer artículo