Navegación

La vulnerabilidad RCE «zero-click» Plugin4Shell afecta a Claude Code, Codex, Copilot y Gemini CLI.

fuente: https://cybersecuritynews.com/plugin4shell-zero-click-rce/

Plugin4Shell is a high-severity, zero-click remote code execution vulnerability affecting major AI coding agents, including Anthropic Claude Code, OpenAI Codex, GitHub Copilot, and Google Gemini CLI.

The flaw allows a malicious plugin update to execute attacker-controlled code without requiring a user to click, approve, or reinstall anything.

Plugin4Shell targets the software supply chain behind AI agents rather than the AI models themselves. Modern coding agents can install plugins, skills, and extensions from community marketplaces.

These add-ons often inherit the same permissions as the developer running the agent, including access to local source code, cloud credentials, SSH keys, internal repositories, production systems, and secrets.

The issue lies in the way affected agents handle SHA-pinned plugin versions. Marketplace systems commonly pin a plugin to a specific Git commit hash after it has been reviewed. This is intended to ensure the agent installs the exact approved code rather than a newer or modified version.

Últimas noticias

28 DE SEPTIEMBRE, 2026

Países Bajos crea alternativa a Windows y Office

Países Bajos impulsa DAWO, un sistema basado en Linux para sustituir a Windows y Office y reforzar su soberanía digital. El camino hacia la soberanía digital en...

Leer artículo →
28 DE SEPTIEMBRE, 2026

La botnet Carbonato compromete hosts de Docker para desplegar un agente de IA Hermes controlado por Telegram.

Investigadores de ciberseguridad han revelado detalles de un nuevo malware de botnet llamado Carbonato, que ataca demonios Docker expuestos para desplegar un ma...

Leer artículo →
28 DE SEPTIEMBRE, 2026

Nueva semana y nueva filtración de datos para los clientes de Revolut.

Destaca el caso de Revolut, cuyos clientes fueron afectados por un ataque de ingeniería social en el bróker DriveWealth y por una estafa de suplantación guberna...

Leer artículo →