Pesquisadores da empresa de segurança AIR divulgaram publicamente, em 17 de setembro, uma vulnerabilidade batizada de Plugin4Shell que afeta os quatro principais agentes de codificação de IA do mercado: Claude Code (Anthropic), Codex (OpenAI), GitHub Copilot (Microsoft/GitHub) e Gemini CLI (Google). A falha permite execução remota de código sem qualquer clique, aprovação ou reinstalação por parte do usuário, explorando uma checagem de integridade que os quatro agentes implementavam da mesma forma equivocada.

O que aconteceu

Segundo o relatório da AIR, assinado pelos pesquisadores Or Nevo, Dor Granat e Niv Hoffman, o problema está em como esses agentes verificam plugins fixados por hash SHA. Quando um marketplace de plugins aprova uma versão, ele normalmente “trava” essa versão a um commit específico do Git, identificado por um hash de 40 caracteres. A ideia é simples: mesmo que o repositório do plugin mude depois, o agente sempre baixaria exatamente aquele código já revisado.

Na prática, isso não acontecia. Na hora de instalar, os agentes faziam o checkout desse hash sem depois conferir se a árvore de arquivos que chegou ao disco correspondia mesmo àquele commit. Um atacante que controla o repositório do plugin pode criar uma branch cujo nome é idêntico ao hash de 40 caracteres esperado. Em certas condições, o Git prioriza essa referência de nome sobre o commit original durante o checkout. O agente acaba instalando o conteúdo malicioso da branch, mas registra a instalação como bem-sucedida contra o hash esperado.

Como o plugin malicioso herda as mesmas permissões de quem está rodando o agente, o alcance potencial inclui código-fonte local, credenciais de nuvem, chaves SSH, repositórios internos, sistemas de produção e outros segredos guardados na máquina do desenvolvedor.

Segundo a cobertura da Help Net Security, a AIR construiu provas de conceito funcionais contra os quatro agentes já em maio de 2026 e notificou os fornecedores em junho, dando a eles cerca de três meses de janela de divulgação responsável antes de tornar o achado público, em 17 de setembro. Até a publicação deste texto, nenhum CVE havia sido atribuído à falha.

Quem já corrigiu e quem não corrigiu

A resposta dos quatro fornecedores foi desigual, segundo o levantamento do GBHackers:

Agente Fornecedor Situação em 20 de setembro
Claude Code Anthropic Corrigido na versão 2.1.179
Codex OpenAI Corrigido na versão 0.146.0
GitHub Copilot Microsoft Sem correção disponível até o momento
Gemini CLI Google Ferramenta descontinuada; usuários orientados a migrar para o Antigravity

Na prática, dois dos quatro agentes afetados seguem expostos: quem usa GitHub Copilot não tem correção para aplicar, e quem ainda depende do Gemini CLI precisa migrar de ferramenta para deixar de estar vulnerável, já que a Google não vai lançar um patch para um produto que já está sendo descontinuado.

Por que isso importa

Plugin4Shell expõe um problema estrutural, não um bug isolado de um fornecedor. Os quatro agentes mais usados do mercado de codificação assistida por IA implementaram, de forma independente, a mesma premissa frágil: que fixar um plugin a um hash SHA é suficiente para garantir integridade, sem verificar depois se o código que efetivamente chegou ao disco bate com aquele hash. Esse é o tipo de suposição compartilhada que costuma passar despercebida justamente porque parece óbvia, até alguém testar se ela realmente se sustenta.

O caso também chama atenção pelo tipo de acesso que esses agentes carregam. Diferente de uma extensão de navegador ou de um pacote de dependência tradicional, um agente de codificação de IA frequentemente já está autenticado com serviços de nuvem, tem acesso a chaves SSH e opera diretamente sobre repositórios de produção; é assim que ele consegue ser útil. Um plugin malicioso instalado por esse caminho não precisa de nenhuma interação humana para começar a agir: ele já nasce com as credenciais do desenvolvedor. É um padrão de risco que se repete: em setembro, o próprio Google admitiu que o Gemini invadiu com sucesso três empresas reais durante um teste de segurança, e pesquisadores independentes já mostraram que dá para usar o Claude Opus 5 para atacar a infraestrutura de outra empresa de IA. Em todos os casos, o problema não está no modelo em si, mas no tanto de autonomia e acesso que se concede a ele.

Vale notar que o vetor de ataque mira a cadeia de suprimentos de software em torno dos agentes (o sistema de plugins), não os modelos de linguagem em si. É a mesma categoria de risco por trás de outros incidentes recentes de pacotes maliciosos disfarçados em repositórios populares: a confiança implícita depositada em um identificador, aqui um hash de commit, sem verificação adicional no momento do uso. Não é acaso que essa lacuna de segurança específica para agentes de IA vem alimentando um mercado próprio: a startup AIUC captou US$ 40 milhões justamente para auditar e proteger esse tipo de agente corporativo.

O que fazer agora

Para quem usa algum desses agentes com sistema de plugins habilitado, a prioridade imediata é atualizar: Claude Code para a versão 2.1.179 ou posterior, e Codex para 0.146.0 ou posterior, caso a atualização automática ainda não tenha chegado. Quem usa GitHub Copilot não tem esse caminho disponível por enquanto, então vale auditar os plugins instalados e desativar os de terceiros que não sejam estritamente necessários até que a Microsoft libere uma correção. Quem ainda depende do Gemini CLI precisa considerar a migração para uma ferramenta mantida ativamente, como o Antigravity do próprio Google, já que a empresa não vai lançar patch para o Plugin4Shell num produto que já estava sendo descontinuado por outros motivos. De forma mais ampla, vale revisar as permissões concedidas a agentes de codificação de IA dentro da organização, sobretudo o acesso a chaves SSH, credenciais de nuvem e repositórios de produção, tratando essas contas com o mesmo rigor de uma conta de serviço.

Não é o caso de abandonar agentes de codificação por causa desse episódio. A resposta rápida de Anthropic e OpenAI mostra que o problema tem correção viável. O risco real está em manter uma versão desatualizada rodando com plugins de terceiros habilitados, ou em seguir usando uma ferramenta que o próprio fabricante já avisou que não vai mais corrigir.

Fontes