Plugin4Shell 零点击 RCE 波及四大编码 Agent,NIST 新规仍未覆盖 Agent 授权

docybo · reddit · 2026-09-20

事件:Plugin4Shell 供应链漏洞

AIR Security 于 9 月 17 日披露的零点击 RCE,影响 Claude Code、Codex、GitHub Copilot 与 Gemini CLI。机制:插件市场把插件钉在已审计的 40 位 commit SHA 上,Agent 执行 git checkout 后不验证工作区是否真的落在该 commit。攻击者控制插件仓库后,可创建一个与钉定 SHA 同名的分支并设为默认——当同名既是合法 ref 又是对象 ID 时,git 优先选 ref,checkout 便落在攻击者代码上,而钉定看似仍然生效。

NIST IR 8587 的边界

9 月 15 日定稿(与 CISA JCDC 合作),给出令牌防伪造/盗用/滥用的控制措施:密钥管理、受众限制、缩短令牌寿命、密码学绑定、吊销与持续访问信号。但两个范围边界对 Agent 系统关键:

IDC 的 Yih Khai Wong 点破核心:"令牌加固假设持有者是有边界的行为者",而 Agent 系统打破了这个假设。

作者的核心追问

有效凭证能证明身份或授予系统访问,但未必证明"这个动作、针对这个目标、在当前策略下"是被授权的。敏感动作执行前应能回答:谁授权的、授权了什么、覆盖哪个目标、是否仍有效、正在执行的是否就是被授权的内容;执行后还需独立系统能重建放行原因,而不信任 Agent 自己的陈述。

作者提出开放问题:这是 IAM/PDP/PEP 做对了就能解决的部署问题,还是"有访问权"与"被授权行动"之间仍缺一个强制执行原语?

所属事件:Plugin4Shell 零点击漏洞波及四大编码 Agent(2 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →