Plugin4Shell: خدعة في git تتجاوز تثبيت الإصدارات في أربعة وكلاء برمجة بالذكاء الاصطناعي — ومايكروسوفت بلا إصلاح
كشفت Air Security عن Plugin4Shell: عيب تصميمي في طريقة تثبيت أربعة وكلاء برمجة رئيسيين بالذكاء الاصطناعي — Claude Code من Anthropic وCodex من OpenAI وGitHub Copilot وGemini CLI من Google — للإضافات القادمة من الأسواق على تجزئة (hash) إيداع جرت مراجعته، بحيث يستطيع مالك المستودع تبديل ما يثبّته الوكيل دون أن ينقر المستخدم. وبحسب The Next Web وThe Hacker News، أصلحت Anthropic الثغرة في Claude Code 2.1.179 وأصلحتها OpenAI في Codex 0.146.0؛ ولم تصدر مايكروسوفت أي تصحيح لـCopilot، وتقول Google إنها لن تصلح Gemini CLI لأنها تسحب المنتج. تفاصيل عامة فقط: يطلب الوكلاء اللقطة المثبّتة لكنهم لا يتحققون من مطابقة الشيفرة المسحوبة للتثبيت؛ دون خطوات استغلال أو حمولات. وهذه هي حالة Plugin4Shell / التثبيت بـSHA كما نقلتها TNW وTHN، وليست اختبارات Air السابقة لأسواق المهارات ولا اختراق المؤسسات الذي رصدته Unit 42 ولا Cursor.
تُرجم بمساعدة الذكاء الاصطناعي.