AIニュース

AIコーディングエージェント4製品に「ゼロクリック」脆弱性「Plugin4Shell」 Claude Code・Codexは修正済み、Copilot・Gemini CLIは未対応

公開日: ・出典: The Hacker News

セキュリティ企業Air(air.security)は2026年9月18日、主要なAIコーディングエージェント4製品に共通する重大な脆弱性「Plugin4Shell」を公表しました。プラグイン(拡張機能)をマーケットプレイスが特定のコミットハッシュに固定(SHAピン留め)して配布する仕組みにおいて、エージェント側は指定のコミットをチェックアウトしたことは確認するものの、そのコミットが実際に信頼できるリポジトリの履歴上に存在するかまでは検証していないという欠陥が見つかったとしています。プラグインのアップストリームリポジトリを制御できる攻撃者は、ピン留めが機能しているように見せかけたまま任意のコードを混入させることができるとされています。

影響を受けるのはAnthropicのClaude Code、OpenAIのCodex、GitHub Copilot、Google Gemini CLIの4製品です。特にClaude CodeとCodexはバックグラウンドで自動的にプラグインを更新する既定設定のため、利用者が新規インストールや承認操作を行わなくても悪意あるコードが実行されうる「ゼロクリック」型の攻撃になり得る点が指摘されています。プラグインは開発者本人と同等の権限(ローカルのソースコード、クラウドの認証情報、SSHキー、社内システムへのアクセスなど)を持つケースが多く、影響範囲は広いとみられます。

報道によれば、対応状況は各社で分かれました。AnthropicはClaude Codeで、OpenAIはCodexでそれぞれ修正版を配信済みとされています。一方Googleは、Gemini CLI自体を非推奨として後継の「Antigravity」への移行を呼びかける形をとり、Plugin4Shell自体への修正は行わない方針だと報じられています。GitHubについても、リポジトリ命名規則によって攻撃対象領域が限定されるとして、Copilotの修正は見送っているとの報道があります。AIエージェントの普及に伴い、モデル自体の安全性だけでなく、周辺のプラグイン・拡張機能というソフトウェアサプライチェーンの安全性が新たな論点として浮上した形です。

出典: The Hacker News

Xでシェア