Recursos

Plugin4Shell: 0-click RCE en plugins de Claude Code, Codex, Copilot y Gemini CLI

Tu agente AI puede ser hackeado mientras duermes. Cómo verificar si estás afectado y cómo arreglarlo. Con el paper original de AIR Security.

  • #claude-code
  • #seguridad
  • #ai
  • #vulnerabilidad

El 17 de septiembre, AIR Security publicó un paper que ha puesto en alerta a todo el ecosistema de AI coding agents: Plugin4Shell, un bug de zero-click RCE en el sistema de plugins de Claude Code, OpenAI Codex, GitHub Copilot y Gemini CLI.

Si tienes un plugin instalado (procedente de un marketplace en el que confías), tu agente puede ejecutar código malicioso sin que toques nada. Y lo peor: el propio mecanismo de seguridad que debería protegerte (el SHA pinning) está roto. Lo que parecía revisado y aprobado deja de serlo en cuanto el plugin se autoactualiza en background.

Aquí tienes el estado real por agente, el comando para saber si estás afectado, cómo actualizar y el paper original para verificar todo esto.

¿Qué es Plugin4Shell?

Es un bypass del SHA pinning en el sistema de plugins de cuatro AI coding agents. El SHA pinning debería garantizar que un plugin revisado no cambia sin tu conocimiento. Pero el bug hace que el git checkout no verifique que ha aterrizado en el commit pinned: un atacante publica una rama con nombre parecido a un hash (40 hex chars), el agente la descarga en la siguiente autoactualización y ejecuta código que tú nunca aprobaste.

Es zero-click: no necesitas hacer clic en nada, ni abrir un enlace, ni instalar nada raro. Solo con tener un plugin instalado, basta. Una rama de git en el marketplace puede reemplazar el código de tu plugin “aprobado” en silencio.

AIR ya demostró dos veces que esto ocurre a escala: un plugin benigno que distribuyeron a 26.000 agentes antes de pasar a malicioso, y en la investigación “SkillJacking” identificaron 925 skills secuestrados de sus autores originales que llegaron a 134.000 agentes.

Estado por agente

AgenteVersión seguraParcheado porNotas
Claude Code2.1.179 o superiorAnthropic (jun 2026)Parcheado en la release de seguridad. Actualiza con claude update.
OpenAI Codex0.146.0 o superiorOpenAI (ago 2026)Parcheado.
GitHub Copilot—NO parcheadoMicrosoft recibió el aviso en jun 2026 pero no ha publicado fix. Tratar como vulnerable.
Gemini CLI—NO parcheadoGoogle deprecó Gemini CLI. Recomienda migrar a Antigravity (no expuesto).

Si usas Copilot o Gemini CLI, no hay parche todavía. Tu mejor opción es no instalar plugins en esos agentes hasta que el vendor publique fix.

Cómo saber si tu Claude Code está afectado

claude --version

Compara la versión que sale con esta tabla:

VersiónEstado
2.1.179 o superiorParcheada. Tranquilo.
Entre 2.1.0 y 2.1.178Vulnerable. Actualiza.
Menor que 2.1.0Vulnerable. Actualiza ya.

Cómo actualizar Claude Code (a 2.1.179+)

claude update

Si tu instalación es manual (npm, brew, scoop):

# Si instalaste con npm
npm update -g @anthropic-ai/claude-code

# Si instalaste con brew
brew upgrade claude-code

Tras actualizar, vuelve a ejecutar claude --version para confirmar.

Audita tus plugins instalados

Lista los plugins que tienes activos. La ruta varía según instalación:

# Rutas comunes
ls ~/.claude/plugins/ 2>/dev/null
ls ~/.config/claude/plugins/ 2>/dev/null
ls /usr/local/lib/node_modules/@anthropic-ai/claude-code/plugins/ 2>/dev/null

Si tienes plugins y no recuerdas haberlos revisado uno por uno manualmente, asume que cualquiera de ellos puede haber cambiado desde que lo aprobaste. Hasta que no esté el SHA pinning funcionando correctamente, evita instalar plugins nuevos en Claude Code, Codex o cualquier agente.

Política de “no plugins hasta que se arregle”

Recomendación práctica mientras el ecosistema termina de parchearse:

  1. Hoy: audita tu lista de plugins. Si alguno es crítico (security, permisos, exec) y no lo has revisado recientemente, desactívalo.
  2. Esta semana: actualiza Claude Code a 2.1.179+. Si usas Copilot o Gemini CLI, no instales plugins nuevos hasta nuevo aviso.
  3. En general: prefiere instalar skills vía repos de confianza personal o del equipo, no marketplaces grandes. Si dudas, cópialo a un directorio propio y revísalo.

Fuentes verificadas

  1. Paper original — AIR Security (may 2026, publicado 17-sep) https://www.air.security/blog-posts/plugin4shell
  2. The Register — “AI coding agents’ 0-click RCE flaw could hand attackers keys to the kingdom” (17-sep) https://www.theregister.com/security/2026/09/17/ai-coding-agents-0-click-rce-flaw-could-hand-attackers-keys-to-the-kingdom/5297335
  3. Help Net Security — “Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched” (18-sep) https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/
  4. The Hacker News — “Plugin4Shell Lets Repository Owners Swap Pinned Plugin Code Across Four AI Coding Agents” (18-sep) https://thehackernews.com/2026/09/plugin4shell-lets-repository-owners.html
  5. Cybersecurity News — “Plugin4Shell Zero-Click RCE Hits Claude Code, Codex, Copilot and Gemini CLI” https://cybersecuritynews.com/plugin4shell-zero-click-rce-rce/
  6. byteiota — análisis técnico secundario https://byteiota.com/plugin4shell-coding-agents-rce/

Investigadores

  • Or Nevo, Dor Granat, Niv Hoffman — AIR Security.
  • Disclosure coordinada: descubrimiento en mayo 2026, vendor notify en junio 2026, publicación el 17 de septiembre de 2026.

o sígueme en Instagram → @pabloinpublic