fuente: https://blog.elhacker.net/2026/09/plugin4shell-rce-zero-click-afecta.html
Plugin4Shell es una vulnerabilidad de ejecución remota de código de alta gravedad y "zero-click" que afecta a importantes agentes de codificación de IA, como Anthropic Claude Code, OpenAI Codex, GitHub Copilot y Google Gemini CLI. Este fallo permite que una actualización maliciosa de un complemento ejecute código controlado por un atacante sin requerir ninguna acción, clic o aprobación del usuario, atacando directamente la cadena de suministro de software de la IA.
Plugin4Shell es una vulnerabilidad de ejecución remota de código zero-click de alta severidad que afecta a los principales agentes de codificación de IA, incluidos Anthropic Claude Code, OpenAI Codex, GitHub Copilot y Google Gemini CLI.
El fallo permite que una actualización maliciosa de un plugin ejecute código controlado por un atacante sin requerir que tú hagas clic, apruebes o reinstales nada.
Plugin4Shell se dirige a la cadena de suministro de software que hay detrás de los agentes de IA, en lugar de a los modelos de IA en sí mismos. Los agentes de codificación modernos pueden instalar plugins, habilidades y extensiones desde mercados comunitarios.
Estos complementos suelen heredar los mismos permisos que el desarrollador que ejecuta el agente, incluido el acceso al código fuente local, credenciales de la nube, claves SSH, repositorios internos, sistemas de producción y secretos.
El problema radica en la forma en que los agentes afectados manejan las versiones de plugins ancladas mediante SHA. Los sistemas de mercado suelen anclar un plugin a un hash de commit de Git específico después de haber sido revisado. Esto tiene como objetivo asegurar que el agente instale el código aprobado exacto en lugar de una versión más nueva o modificada.
Varios actores de amenazas están explotando un fallo de seguridad recientemente corregido que afecta a Gravity SMTP, un plugin de WordPress instalado en unos 10...
Leer artículo →La CISA ha añadido una vulnerabilidad crítica en el plugin de LiteSpeed para cPanel, identificada como CVE-2026-54420, a su catálogo de Vulnerabilidades Explota...
Leer artículo →La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) instó el jueves a los clientes de Fortinet con dispositivos FortiGate a tomar medi...
Leer artículo →