טק שוטס
מבזקי בינה מלאכותית
English
כלים

Plugin4Shell: טריק גיט שבר נעילה ב־4 סוכני קוד; מיקרוסופט בלי תיקון

Air Security פרסמה ממצא בשם Plugin4Shell: פגם עיצובי בנעילת תוספים לפי commit hash בארבעה סוכני קוד מרכזיים — Claude Code של Anthropic, Codex של OpenAI, GitHub Copilot ו־Gemini CLI של גוגל — כך שמי ששולט במאגר התוסף יכול להחליף את הקוד שסוכן מתקין בלי שהמשתמש לוחץ. לפי The Next Web ו־The Hacker News, Anthropic תיקנה ב־Claude Code 2.1.179 ו־OpenAI ב־Codex 0.146.0; למיקרוסופט עדיין אין תיקון ל־Copilot, וגוגל לא תתקן את Gemini CLI כי היא מפרישה אותו. ברמה גבוהה בלבד: הסוכנים מבקשים גרסה נעולה אך לא מוודאים שהקוד שירד תואם את הנעילה; אין כאן מדריך ניצול ולא מטענים. זה תיק Plugin4Shell / נעילת SHA לפי דיווחי TNW ו־THN, לא חטיפת skills קודמת של Air, לא Unit 42, ולא Cursor.

מקור: The Next Web