Plugin4Shell 零点击漏洞波及四大编码 Agent

安全公司 AIR Security 于 9 月 17 日披露 Plugin4Shell 供应链漏洞,这是一种零点击远程代码执行攻击,波及 Claude Code、Codex、GitHub Copilot 等四大主流编码 Agent。攻击者可绕过插件市场的 SHA 钉扎校验机制植入恶意插件。评论指出,NIST 新规仍未覆盖 Agent 的访问授权问题,暴露出 AI Agent 在授权体系上的结构性缺口。

2026-09-20 ~ 2026-09-20 · 2 条相关