Plugin4Shell: tek bir git hilesi dört yapay zekâ kodlama ajanındaki sabitlemeyi aştı — Microsoft yama yayımlamadı
Air Security, Plugin4Shell'i açıkladı: dört büyük yapay zekâ kodlama ajanının — Anthropic'in Claude Code'u, OpenAI'ın Codex'i, GitHub Copilot ve Google'ın Gemini CLI'ı — pazar yeri eklentilerini incelenmiş bir commit hash'ine sabitleme biçiminde bir tasarım kusuru; bu kusur sayesinde bir depo sahibi, kullanıcı tıklamadan ajanın neyi yükleyeceğini değiştirebiliyor. The Next Web ve The Hacker News'e göre Anthropic bunu Claude Code 2.1.179'da, OpenAI ise Codex 0.146.0'da düzeltti; Microsoft Copilot için yama yayımlamadı, Google ise ürünü emekliye ayırdığı için Gemini CLI'ı düzeltmeyeceğini söylüyor. Yalnızca üst düzey: ajanlar sabitlenmiş anlık görüntüyü istiyor ancak çekilen kodun sabitlemeyle eşleştiğini doğrulamıyor; istismar adımı veya yük yok. Bu, TNW ve THN'nin aktardığı Plugin4Shell / SHA sabitleme vakasıdır; Air'in önceki skill pazar yeri testleri, Unit 42'nin kurumsal saldırısı veya Cursor değildir.
Yapay zekâ desteğiyle çevrildi.