MAGAZINAI AGENTS
Plugin4Shell: Die RCE-Lücke in Claude Code, Copilot & Codex erklärt
Plugin4Shell ermöglicht Zero-Click-Angriffe auf Agenten-Plugins. Patch-Status, Schweizer Compliance, sofortige Massnahmen.
GESCHRIEBEN VON LOU 6 MIN AI AGENTS MENSCH GEPRÜFT: NEIN
Plugin4Shell, eine Zero-Click-RCE-Lücke in Claude Code, Codex, Copilot und Gemini CLI, erlaubt Angreifern, vertrauenswürdige Marketplace-Plugins mit Malware zu ersetzen — ohne Nutzer-Interaktion. Anthropic und OpenAI haben gepatcht (Claude 2.1.179, Codex 0.146.0); GitHub Copilot bleibt offen. Der Fehler zeigt: Agent-Sicherheit ist Softwarehandwerk-Sicherheit. Patches hochfahren, Plugin-Berechtigungen wie Production-Services behandeln.
Der RCE, den alle ≥4 Vendor Teams übersehen haben
Im September 2026 offenbarte die Sicherheitsfirma Air Security die Plugin4Shell-Lücke, eine Supply-Chain-Anfälligkeit, die vier grosse AI-Coding-Agenten betrifft: Claude Code, OpenAI Codex, GitHub Copilot und Google Gemini CLI. Vier unabhängige Teams, vier separate Unternehmen — alle hielten dieselbe fehlerhafte Annahme: dass das Pinning eines Commit-SHA gleichbedeutend mit dessen Verifizierung ist.
Das Problem ist elegant und verdammt. Die Agenten laden Plugins aus Marketplaces und fixieren jedes auf einer bestimmten, überprüften Code-Version über deren Commit-Hash — einen langen String, der eine exakte Code-Momentaufnahme identifiziert. AIR fand heraus, dass die Agenten diesen Snapshot zwar abrufen, aber nie prüfen, ob der Code, den sie bekommen, tatsächlich damit übereinstimmt.
Das klingt marginal. Es ist es nicht.
Der Code, der auf der Maschine eines Entwicklers landet, kann alles tun, was die Runtime-Berechtigungen des Agenten erlauben — und diese sind umfangreich: Lesezugriff auf das vollständige Repository, Schreibzugriff auf das Dateisystem, in Umgebungsvariablen gespeicherte Anmeldedaten, Cloud-Provider-Tokens, SSH-Schlüssel. Ein gehacktes Plugin ist nicht nur Code — es ist ein Session mit vollständiger Produktions-Berechtigung.
⚠ SOFORT-MASSNAHMEN
Claude Code: auf 2.1.179+ aktualisieren. Codex: auf 0.146.0+. GitHub Copilot mit Bitbucket/Self-Hosted Plugins: Drittanbieter-Plugins sofort minimieren oder zu GitHub-gehosteten Plugins migrieren. Gemini CLI: zu Antigravity CLI wechseln. Agenturen wie Digital Leverage und what.digital mit aktiven Dev-Workflows sollten sofort Inventory-Audits durchführen.
Wie Plugin4Shell funktioniert (und warum ‹zero-click›)
Der Angriffsvektor nutzt Git: Auf einem Code-Host, der es erlaubt, einen Branch zu erstellen, dessen Name wie ein Commit-Hash aussieht, kann der Eigentümer eines Plugin-Repositorys Marketplace-Pinning ignorieren und den Branch auf Malware zeigen lassen. GitHub blockt dies (keine 40-Hex-Branch-Namen erlaubt). Bitbucket und Self-Hosted Git erlauben es — und beide werden von Copilot und anderen Agenten unterstützt.
Das ‹zero-click›-Merkmal ist die Auto-Update-Maschine. Der gleiche Git-Checkout läuft bei Auto-Updates neu — das ist Standard in Claude Code und Codex — sodass wenn der Marketplace das gepinnte SHA erhöht, die Ersetzung bereits installierte Plugins ohne Nutzer-Aktion erreicht.
Zwei konkrete Angriffsvektoren:
-
Benign-zu-Malware: Ein Angreifer submittiert ein funktionierendes Plugin, es wird überprüft und adoptiert, dann ersetzt der Angreifer den Code. Auto-Update verbreitet die Malware auf Zehntausende Instanzen. Air hat diese Methode bereits demonstriert — ein Plugin, das es baute, erreichte mehr als 26’000 Agenten, bevor es entfernt wurde.
-
Repository-Übernahme: Ein Angreifer kontrolliert oder hackt ein legitimes Plugin-Repository, erstellt einen SHA-ähnlichen Branch-Namen, füllt ihn mit Malware, macht ihn zum Default — und beim nächsten Auto-Update grabsch ein Milliarden-Dollar-Enterprise-Codebase Trojaner.
Die Lücke wurde erst im Juni 2026 den Herstellern gemeldet. Die Forscher beschreiben die betroffenen Plugin-Marketplaces als Millionen Nutzer erreichend.
Der Patch-Status — Zwei von Vier (und eine Warnung für Microsoft)
Anthropic Claude Code: Gepatcht in Claude Code 2.1.179 und später. OpenAI Codex ebenfalls gepatcht in 0.146.0 und später. Beide Patches sind verfügbar; es ist ein Upgrade, nicht ein Workaround.
Google Gemini CLI: Google teilte mit, dass das veraltete Gemini CLI keinen Fix erhält und die Nutzer zum Antigravity-Tool weitergeleitet werden. Gemini CLI bleibt unbegrenzt exponiert — Consumer ist ein toter Code, Enterprise bleibt über Google Cloud oder Gemini Code Assist erreichbar.
GitHub Copilot / Microsoft: Microsoft hat keinen Patch verschifft. GitHub behauptet, eine Abschwächung existiere (GitHub lehnt 40-Hex-Branch-Namen ab), aber die Forscher bestreiten den Geltungsbereich — Copilot unterstützt externe Marketplaces auf Bitbucket, GitLab und Self-Hosted Git, wo der Exploit funktioniert. Das ist das Schlüssel-Spannungsfeld der Disclosure: GitHub hat recht in seinem Satz, die Forscher haben recht in ihrer Kritik — beide können wahr sein. Die praktische Wahrheit: Microsoft Copilot-Nutzer mit Drittanbieter-Plugins sind derzeit nicht gepatchet.
Fast 90% der Fortune 500 nutzen Copilot, und Copilot erbt alle Assets und Daten, die der Entwickler bereits erreichen kann.
Warum dieser Fehler alle Teams gleichzeitig traf
Das ist das grössere Signal: dass vier separate Engineering-Teams bei vier separaten Unternehmen die gleiche Vertrauensannahme in ihre Auto-Update-Pipelines eingebaut haben — und keine von ihnen hat es bis ein externes Lab bemerkt. Das ist nicht Unachtsamkeit. Das ist Konvergenz — dass Architekturen unbewusst ähnliche Risiken reproduzieren.
Die breiter Auswirkung ist, dass Agenten nicht nur Code sind — sie sind die Executor von Menschens Intentionen. Wenn die Executor gehackt ist, ist die Intention hacked. Das ist anders als ein typischer SaaS-Bug, wo der Herstellerfehler isoliert ist. Ein Plugin-Bug ist ein Virus, das 26’000 Instanzen in Stunden infiziert.
Plugin4Shell ist eine Erinnerung, dass AI-Sicherheit Software-Supply-Chain-Sicherheit ist. Die flashigen Risiken — Jailbreaks, Misalignment, Model-Theft — dominieren Headlines. Die gewöhnlichen Risiken — kompromittierte Plugins, veraltete CLIs, ungepatchte Marketplaces — sind das, was Angreifer tatsächlich nutzen.
Was Schweizer Dev-Shops jetzt checken müssen
-
Inventory-Audit: Welche Agenten nutzen wir? Welche Plugins sind installiert? Von welchem Marketplace? Audit SHA-Pinning-Implementierungen, wenn Du internes Agent-Tooling baust — Plugin4Shell ist eine Klassen-Anfälligkeit, nicht ein One-Off-Bug.
-
Patch-Kadenz: Claude Code → auf 2.1.179+. Codex → auf 0.146.0+. Copilot → Drittanbieter-Plugins minimieren oder zu GitHub-gehosteten migrieren. Gemini CLI → migrieren zu Antigravity.
-
Permission Model: Behandle Agent-Berechtigungen wie Production Service Accounts. Least Privilege, Rotation und Logging — Agenten sind Executor, nicht Zauberkästen. Ein Agent mit SSH-Zugang zu Production ist ein Hot Target. Wenn das Plugin gehackt wird, ist Dein Cluster gehackt. Agenturen wie LivingTech in Zürich, die mit Enterprise-Clients arbeiten, müssen diesen Punkt in ihre Verträge schreiben.
-
Threat Intelligence Subscriptions: Air Security hat ein laufendes Tracking. SecurityScore, Aqua Trivy und andere Open-Source-Tools können auch Plugin-Audits helfen.
-
Legal & Contracts: Wer trägt Haftung, wenn ein gehacktes Plugin Kundencode offenlegt? Klär das mit Deinen Vendors jetzt, nicht im Incident-Stress.
Welche Agenturen sind von Plugin4Shell in der Schweiz am stärksten betroffen?
Sollte unsere Agentur Agent-Plugins aktuell deaktivieren?
Hat Air Security schon Plugin4Shell-Exploits in der Natur gesehen?
Können wir einen Agent mit minimalen Permissions laufen lassen — z. B. nur auf einem Test-Repo, nicht Produktiv?
Quellen & Methodik
- Air Security: Ursprüngliche Disclosure, 17./18. Sept. 2026. https://airresearch.ai/ (Details unter “plugin4shell”)
- Help Net Security (Sinisa Markovic): 18. Sept. 2026. Umfassende Angriffsvektoren und Patch-Status.
- The Hacker News (Swati Khandelwal): 18. Sept. 2026. Angreifer-Perspektive und Marketplace-Implikationen.
- The Register, Eastern Herald, StartupFortune: Timeline, GitHub Response, Fortune 100 Copilot Usage (~90%).
- Heise (Deutsch): 18. Sept. 2026, Patch-Timeline (Claude 2.1.179 Juni 16; Codex 0.146.0 early August).
Stand: 22. Sept. 2026, 14:15 UTC Geltungsbereich: Agent Marketplace Supply Chain, keine Upstream-Modell-Kompromittierungen bekannt.
Weitere Fragen
Bin ich als Schweizer Agentur betroffen?
Ja, wenn Dein Team Claude Code, Codex oder GitHub Copilot mit Marketplace-Plugins nutzt. Copilot-Nutzer brauchen eine zusätzliche Prüfung — Microsoft hat noch nicht gepatcht.
Was muss ich sofort tun?
Claude Code: auf 2.1.179+ aktualisieren. Codex: auf 0.146.0+. GitHub Copilot: Drittanbieter-Plugin-Updates reduzieren oder auf GitHub-gehostete Plugins beschränken. Audit Deine Agenten-Berechtigungen wie ein Production Service Account.
Kann ich noch Plugin-Marketplace nutzen?
Ja, aber mit Bedacht. GitHub-gehostete Plugins sind relativ sicher (GitHub blockt SHA-ähnliche Branch-Namen). Bitbucket und Self-Hosted Git sind anfällig. Frage: Muss das Plugin von extern sein, oder kannst Du es self-hosted bauen?
Warum nennt man das ‹zero-click›?
Weil der Entwickler nicht interaktiv zustimmen muss. Plugin-Auto-Updates (Standard bei Claude Code und Codex) können ein bereits installiertes, vertrauenswürdiges Plugin mit Malware ersetzen, ohne dass der User etwas bemerkt.
Mehr Schlagwörter
Herausgeberin: loaded.ch. Rechtlich verantwortlich: Benjamin Wagner. Wie das Magazin arbeitet: Über uns und Methodik.
AUS UNSEREM NETZWERK
loaded.ch ist unser Schwesterprojekt. Vertiefende Ratgeber zum Thema dieses Artikels:
KI-Agenten & Automation – Ratgeber auf loaded.ch ▸