article

Falha zero-clique atinge 4 agentes de código com IA

3 min de leitura

🎬 Assista esta matéria

A empresa israelense Air Security divulgou em 17 de setembro uma vulnerabilidade que atinge os quatro agentes de programação com IA mais usados do mercado: o Claude Code, da Anthropic, o Codex, da OpenAI, o GitHub Copilot, da Microsoft, e o Gemini CLI, do Google. A falha, batizada de Plugin4Shell, permite execução remota de código sem que o desenvolvedor clique, aprove ou reinstale nada.

O problema está no mecanismo de fixação de versão dos plugins. Para garantir que um complemento instalado continue sendo exatamente aquele que foi revisado, os agentes travam a instalação no hash SHA de um commit específico do Git. Os pesquisadores descobriram que basta criar no repositório um branch com o mesmo nome do hash fixado: na hora do checkout, o Git dá preferência à referência do branch em vez do objeto do commit, e o agente baixa o código do atacante achando que está na versão aprovada.

Por que é zero-clique

A atualização automática de plugins vem ligada por padrão no Claude Code e no Codex. Isso significa que, se um plugin já instalado for comprometido, a versão maliciosa entra na máquina sozinha, na próxima sincronização com o marketplace.

O estrago potencial é grande porque esses complementos herdam as mesmas permissões do desenvolvedor que roda o agente. Na prática, isso inclui código-fonte local, chaves SSH, credenciais de nuvem, repositórios internos e acesso a ambientes de produção. A Air Security estima que os marketplaces afetados somam milhões de usuários.

A empresa descreve dois caminhos de ataque: publicar um plugin inofensivo, obter aprovação no marketplace e depois trocar o conteúdo por código malicioso, ou tomar o controle de um repositório de plugin que já existe e explorar o desvio da fixação.

Duas correções, duas pendências

A divulgação foi coordenada: a falha foi encontrada em maio de 2026 e comunicada aos fabricantes em junho. Anthropic e OpenAI corrigiram — o Claude Code está protegido a partir da versão 2.1.179 e o Codex, a partir da 0.146.0.

Os outros dois continuam expostos. A Microsoft não publicou correção para o Copilot até a divulgação; o GitHub afirma que existe uma mitigação, mas os pesquisadores contestam o alcance dela. Já o Google informou que não vai corrigir o Gemini CLI, em processo de descontinuação, e orientou os usuários a migrar para o Antigravity CLI.

A recomendação imediata para quem usa esses agentes é atualizar para as versões corrigidas, revisar a lista de plugins instalados e desligar a atualização automática em ambientes com acesso a credenciais sensíveis.

Fontes: Air Security · Help Net Security · Cybersecurity News

🎙️ Gostou? Receba só o que te interessa, todo dia

Escolha seus temas e receba um briefing diário em áudio e texto, de graça, no WhatsApp ou e-mail.

Montar meu briefing grátis