Tech Shots
Actualités IA et robotique
Français
Outils

Plugin4Shell : une astuce git déjoue l'épinglage par hash sur quatre agents de code IA — Microsoft sans correctif

Air Security a divulgué Plugin4Shell : une faille de conception dans la façon dont quatre grands agents de codage IA — Claude Code d'Anthropic, Codex d'OpenAI, GitHub Copilot et Gemini CLI de Google — épinglent les plugins de place de marché sur un hash de commit examiné, de sorte que le propriétaire d'un dépôt peut changer ce que l'agent installe sans que l'utilisateur ne clique. Selon The Next Web et The Hacker News, Anthropic l'a corrigée dans Claude Code 2.1.179 et OpenAI dans Codex 0.146.0 ; Microsoft n'a publié aucun correctif pour Copilot, et Google affirme ne pas corriger Gemini CLI puisqu'il retire le produit. Niveau général uniquement : les agents demandent l'instantané épinglé mais ne vérifient pas que le code récupéré correspond à l'épinglage ; ni étapes d'exploitation ni charges utiles. Il s'agit du cas Plugin4Shell / épinglage SHA de TNW et THN, et non des précédents tests d'Air sur les places de marché de skills, de l'intrusion en entreprise d'Unit 42 ni de Cursor.

Source: The Next Web

Traduit avec l'aide de l'IA.