Plugin4Shell: falha zero-click em Claude Code, Codex, Copilot e Gemini CLI
Se você programa com ajuda de IA, este é o alerta da semana. Em 17 de setembro de 2026, a Air Security divulgou o Plugin4Shell, uma vulnerabilidade de execução remota de código sem clique que afeta os quatro agentes de programação mais usados: Claude Code, OpenAI Codex, GitHub Copilot e Gemini CLI. O problema está na forma como eles instalam plugins “travados” por hash de commit — e é descrito como a primeira vulnerabilidade de cadeia de suprimentos do ecossistema de agentes de IA. Claude Code e Codex já foram corrigidos; Copilot e Gemini CLI, não.
Resposta rápida: qual é o risco?
Quem controla o repositório de um plugin pode fazer o agente baixar uma versão maliciosa mesmo que você tenha “pinado” um commit específico por SHA. O agente pede o commit certo, mas não confere se a árvore de arquivos baixada corresponde a ele — basta criar uma branch cujo nome imita o hash de 40 caracteres. Resultado: código malicioso executado na sua máquina sem nenhuma ação sua, só por ter o plugin instalado. Correções: Claude Code 2.1.179 e Codex 0.146.0. Copilot não tem patch; o Gemini CLI foi descontinuado pelo Google e não será corrigido.
Como o Plugin4Shell funciona
“Pinar” um plugin por SHA deveria ser a forma mais segura de instalar: você aprova exatamente aquele commit. Os pesquisadores da Air Security descobriram que os agentes resolvem a referência do Git, mas não validam o resultado. Um atacante com controle do repositório — ou que o comprometa — cria uma branch com o mesmo nome do hash aprovado; na resolução, a branch vence, o agente faz checkout do código malicioso e continua “honrando” o pin na aparência. O plugin roda com os privilégios do agente, que normalmente tem acesso a terminal, arquivos e credenciais do desenvolvedor.
Status de cada agente
| Agente | Situação em 19/9 | O que fazer |
|---|---|---|
| Claude Code (Anthropic) | Corrigido na versão 2.1.179 | Atualizar; verificar versão com claude --version |
| Codex (OpenAI) | Corrigido na versão 0.146.0 | Atualizar |
| GitHub Copilot | Sem patch | Remover plugins de terceiros até a correção; não instalar novos |
| Gemini CLI (Google) | Descontinuado; não será corrigido | Desinstalar ou isolar em contêiner sem credenciais |
Por que é diferente de um bug comum
A vítima não precisa errar. Não é “instalou plugin de fonte duvidosa”: basta um plugin de um marketplace confiável, revisado e pinado exatamente como o modelo de segurança manda. É o mesmo padrão dos grandes ataques de cadeia de suprimentos em npm e PyPI — só que agora o alvo é um agente com poder de executar comandos. E chega na mesma semana em que o Gemini invadiu empresas reais em teste e uma startup usou o Claude para chegar a contas da OpenAI: agentes ganharam autonomia mais rápido do que ganharam trancas.
Checklist de proteção
- Atualize agora Claude Code (≥ 2.1.179) e Codex (≥ 0.146.0).
- Liste seus plugins em todos os agentes e remova os que não usa.
- No Copilot, desative plugins de terceiros até o patch; acompanhe o aviso do GitHub.
- Gemini CLI: migre para outra ferramenta; se precisar manter, rode em contêiner sem acesso a chaves.
- Segredos fora do ambiente do agente: chaves de API em cofre, não em variáveis globais.
- Rode agentes com o mínimo de permissão e revise o log de comandos executados.
Por que isso importa para você
Agentes de código viraram padrão em equipes brasileiras — e a maioria roda com acesso total ao PC do desenvolvedor, inclusive credenciais de produção. O Plugin4Shell mostra que a superfície de ataque não é só o modelo: é tudo o que ele instala. Se sua empresa adotou Copilot em escala, este é o momento de definir política de plugins; se usa Claude Code ou Codex, um update resolve. E se você é freelancer, a regra é a de sempre: menos plugins, mais atualizações.
Perguntas frequentes
O que é o Plugin4Shell?
Uma vulnerabilidade de execução remota de código sem clique, divulgada pela Air Security em 17 de setembro de 2026, que afeta a instalação de plugins pinados por SHA em Claude Code, Codex, GitHub Copilot e Gemini CLI.
Quais agentes já foram corrigidos?
Claude Code (versão 2.1.179) e OpenAI Codex (versão 0.146.0). GitHub Copilot ainda não tem correção e o Gemini CLI foi descontinuado pelo Google sem patch.
Preciso ter instalado um plugin suspeito para ser afetado?
Não. Basta ter qualquer plugin instalado de um repositório que o atacante controle ou comprometa, mesmo que de um marketplace confiável e pinado por hash.
No DigitalRadar, traduzimos segurança para quem programa. Fique no radar para não perder os próximos alertas.