Pular para o conteúdo

Plugin4Shell: falha zero-click em Claude Code, Codex, Copilot e Gemini CLI

por Lucas Almeida 4 min de leitura

Se você programa com ajuda de IA, este é o alerta da semana. Em 17 de setembro de 2026, a Air Security divulgou o Plugin4Shell, uma vulnerabilidade de execução remota de código sem clique que afeta os quatro agentes de programação mais usados: Claude Code, OpenAI Codex, GitHub Copilot e Gemini CLI. O problema está na forma como eles instalam plugins “travados” por hash de commit — e é descrito como a primeira vulnerabilidade de cadeia de suprimentos do ecossistema de agentes de IA. Claude Code e Codex já foram corrigidos; Copilot e Gemini CLI, não.

Resposta rápida: qual é o risco?

Quem controla o repositório de um plugin pode fazer o agente baixar uma versão maliciosa mesmo que você tenha “pinado” um commit específico por SHA. O agente pede o commit certo, mas não confere se a árvore de arquivos baixada corresponde a ele — basta criar uma branch cujo nome imita o hash de 40 caracteres. Resultado: código malicioso executado na sua máquina sem nenhuma ação sua, só por ter o plugin instalado. Correções: Claude Code 2.1.179 e Codex 0.146.0. Copilot não tem patch; o Gemini CLI foi descontinuado pelo Google e não será corrigido.

Como o Plugin4Shell funciona

“Pinar” um plugin por SHA deveria ser a forma mais segura de instalar: você aprova exatamente aquele commit. Os pesquisadores da Air Security descobriram que os agentes resolvem a referência do Git, mas não validam o resultado. Um atacante com controle do repositório — ou que o comprometa — cria uma branch com o mesmo nome do hash aprovado; na resolução, a branch vence, o agente faz checkout do código malicioso e continua “honrando” o pin na aparência. O plugin roda com os privilégios do agente, que normalmente tem acesso a terminal, arquivos e credenciais do desenvolvedor.

Status de cada agente

AgenteSituação em 19/9O que fazer
Claude Code (Anthropic)Corrigido na versão 2.1.179Atualizar; verificar versão com claude --version
Codex (OpenAI)Corrigido na versão 0.146.0Atualizar
GitHub CopilotSem patchRemover plugins de terceiros até a correção; não instalar novos
Gemini CLI (Google)Descontinuado; não será corrigidoDesinstalar ou isolar em contêiner sem credenciais

Por que é diferente de um bug comum

A vítima não precisa errar. Não é “instalou plugin de fonte duvidosa”: basta um plugin de um marketplace confiável, revisado e pinado exatamente como o modelo de segurança manda. É o mesmo padrão dos grandes ataques de cadeia de suprimentos em npm e PyPI — só que agora o alvo é um agente com poder de executar comandos. E chega na mesma semana em que o Gemini invadiu empresas reais em teste e uma startup usou o Claude para chegar a contas da OpenAI: agentes ganharam autonomia mais rápido do que ganharam trancas.

Checklist de proteção

  1. Atualize agora Claude Code (≥ 2.1.179) e Codex (≥ 0.146.0).
  2. Liste seus plugins em todos os agentes e remova os que não usa.
  3. No Copilot, desative plugins de terceiros até o patch; acompanhe o aviso do GitHub.
  4. Gemini CLI: migre para outra ferramenta; se precisar manter, rode em contêiner sem acesso a chaves.
  5. Segredos fora do ambiente do agente: chaves de API em cofre, não em variáveis globais.
  6. Rode agentes com o mínimo de permissão e revise o log de comandos executados.

Por que isso importa para você

Agentes de código viraram padrão em equipes brasileiras — e a maioria roda com acesso total ao PC do desenvolvedor, inclusive credenciais de produção. O Plugin4Shell mostra que a superfície de ataque não é só o modelo: é tudo o que ele instala. Se sua empresa adotou Copilot em escala, este é o momento de definir política de plugins; se usa Claude Code ou Codex, um update resolve. E se você é freelancer, a regra é a de sempre: menos plugins, mais atualizações.

Perguntas frequentes

O que é o Plugin4Shell?

Uma vulnerabilidade de execução remota de código sem clique, divulgada pela Air Security em 17 de setembro de 2026, que afeta a instalação de plugins pinados por SHA em Claude Code, Codex, GitHub Copilot e Gemini CLI.

Quais agentes já foram corrigidos?

Claude Code (versão 2.1.179) e OpenAI Codex (versão 0.146.0). GitHub Copilot ainda não tem correção e o Gemini CLI foi descontinuado pelo Google sem patch.

Preciso ter instalado um plugin suspeito para ser afetado?

Não. Basta ter qualquer plugin instalado de um repositório que o atacante controle ou comprometa, mesmo que de um marketplace confiável e pinado por hash.

No DigitalRadar, traduzimos segurança para quem programa. Fique no radar para não perder os próximos alertas.

Lucas Almeida
Redação DigitalRadar

Detectando e traduzindo o futuro da tecnologia para você.

Deixe seu comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *