Plugin4Shell 零点击漏洞波及四大编码 Agent
安全公司 AIR Security 于 9 月 17 日披露 Plugin4Shell 供应链漏洞,这是一种零点击远程代码执行攻击,波及 Claude Code、Codex、GitHub Copilot 等四大主流编码 Agent。攻击者可绕过插件市场的 SHA 钉扎校验机制植入恶意插件。评论指出,NIST 新规仍未覆盖 Agent 的访问授权问题,暴露出 AI Agent 在授权体系上的结构性缺口。
2026-09-20 ~ 2026-09-20 · 2 条相关
- Plugin4Shell 零点击 RCE 波及四大编码 Agent,NIST 新规仍未覆盖 Agent 授权 — docybo · 2026-09-20
- 插件市场 SHA 钉扎被绕过,Claude Code 等 agent 工具曝零点击 RCE — docybo · 2026-09-20