🎬 Assista esta matéria
A empresa israelense Air Security divulgou em 17 de setembro uma vulnerabilidade que atinge os quatro agentes de programação com IA mais usados do mercado: o Claude Code, da Anthropic, o Codex, da OpenAI, o GitHub Copilot, da Microsoft, e o Gemini CLI, do Google. A falha, batizada de Plugin4Shell, permite execução remota de código sem que o desenvolvedor clique, aprove ou reinstale nada.
O problema está no mecanismo de fixação de versão dos plugins. Para garantir que um complemento instalado continue sendo exatamente aquele que foi revisado, os agentes travam a instalação no hash SHA de um commit específico do Git. Os pesquisadores descobriram que basta criar no repositório um branch com o mesmo nome do hash fixado: na hora do checkout, o Git dá preferência à referência do branch em vez do objeto do commit, e o agente baixa o código do atacante achando que está na versão aprovada.
Por que é zero-clique
A atualização automática de plugins vem ligada por padrão no Claude Code e no Codex. Isso significa que, se um plugin já instalado for comprometido, a versão maliciosa entra na máquina sozinha, na próxima sincronização com o marketplace.
O estrago potencial é grande porque esses complementos herdam as mesmas permissões do desenvolvedor que roda o agente. Na prática, isso inclui código-fonte local, chaves SSH, credenciais de nuvem, repositórios internos e acesso a ambientes de produção. A Air Security estima que os marketplaces afetados somam milhões de usuários.
A empresa descreve dois caminhos de ataque: publicar um plugin inofensivo, obter aprovação no marketplace e depois trocar o conteúdo por código malicioso, ou tomar o controle de um repositório de plugin que já existe e explorar o desvio da fixação.
Duas correções, duas pendências
A divulgação foi coordenada: a falha foi encontrada em maio de 2026 e comunicada aos fabricantes em junho. Anthropic e OpenAI corrigiram — o Claude Code está protegido a partir da versão 2.1.179 e o Codex, a partir da 0.146.0.
Os outros dois continuam expostos. A Microsoft não publicou correção para o Copilot até a divulgação; o GitHub afirma que existe uma mitigação, mas os pesquisadores contestam o alcance dela. Já o Google informou que não vai corrigir o Gemini CLI, em processo de descontinuação, e orientou os usuários a migrar para o Antigravity CLI.
A recomendação imediata para quem usa esses agentes é atualizar para as versões corrigidas, revisar a lista de plugins instalados e desligar a atualização automática em ambientes com acesso a credenciais sensíveis.
Fontes: Air Security · Help Net Security · Cybersecurity News
🎙️ Gostou? Receba só o que te interessa, todo dia
Escolha seus temas e receba um briefing diário em áudio e texto, de graça, no WhatsApp ou e-mail.
Montar meu briefing grátis