Laptop met een digitaal dashboard en gegevens op het scherm
Nieuws19 september · 04:134 min leestijd

Plugin4Shell omzeilt plugin-pinning in AI-codeeragenten

Plugin4Shell omzeilt de versiepinning van vier AI-codeeragenten. Claude Code en Codex hebben een fix, Copilot en Gemini CLI niet. Dit verandert de beheerkeuzes rond plugins, updates en toegangsrechten.

Plugin4Shell laat aanvallers via een gemanipuleerde pluginrepository zonder gebruikersklik kwaadaardige code uitvoeren in vier AI-codeeragenten, ook wanneer een team een gecontroleerde Git-versie heeft vastgezet, meldt AIR.

Voor een Nederlands ontwikkelteam betekent dat dat een goedgekeurde uitbreiding tijdens een automatische update kan worden verwisseld en daarna met de rechten van de ontwikkelaar bij broncode, API-sleutels, cloudsystemen of CI/CD kan komen. De inzet zit in de combinatie van vertrouwde plugins, automatische updates en brede toegangsrechten.

Officiële AIR-illustratie met logo’s van AI-codeeragenten achter afgesloten deuren, bron: AIR Security
Officiële AIR-illustratie met logo’s van AI-codeeragenten achter afgesloten deuren, bron: AIR Security

De pin klopt op papier, niet in de map

SHA-pinning koppelt een plugin aan een vaste Git-commit die vooraf is bekeken. Bij Claude Code, Codex en GitHub Copilot werd die hash wel doorgegeven aan Git, maar controleerde de agent niet of de uitgecheckte map werkelijk die commit bevatte. Daardoor kan iemand die de pluginrepository beheert een standaardbranch aanmaken met dezelfde naam als de 40 tekens lange hash. Git kan dan de kwaadaardige branch teruggeven terwijl de agent meldt dat de vastgezette versie is geïnstalleerd.

Bij Gemini CLI werkt de truc anders. De agent haalt de juiste commit op, maar gebruikt daarna FETCH_HEAD als naam bij het uitchecken. Een aanvaller kan die naam eveneens als branch gebruiken. De twee routes hebben hetzelfde gevolg: de controle lijkt geslaagd, terwijl andere code draait. De werking van de SHA-pinning-bypass en de zero-click-update wordt onafhankelijk beschreven door Help Net Security.

Dat wordt een zero-click-aanval wanneer de agent plugins op de achtergrond bijwerkt. Volgens AIR is dat bij Claude Code en Codex de standaard. Er is dan geen nieuwe installatie, bevestiging of verdachte klik nodig. De plugin staat al op de machine en krijgt bij de volgende update de rechten die de agent al had.

Patchstatus verschilt per agent

AIR meldt vier getroffen agenten. De bruikbare beheerkeuze hangt nu af van de agent die in je ontwikkelomgeving staat:

AgentStatus
Claude CodeGepatcht vanaf versie 2.1.179
OpenAI CodexGepatcht vanaf versie 0.146.0
GitHub CopilotGeen algemene agentpatch gemeld
Gemini CLIGeen patch volgens AIR, migratie naar Antigravity

OpenAI’s openbare codewijziging beschrijft precies de ontbrekende controle: na het uitchecken wordt HEAD vergeleken met de gevraagde commit en wordt een afwijking geweigerd. De controle van de werkelijk uitgecheckte commit is in Codex vastgelegd. Anthropic noemt versie 2.1.179 als reguliere release; AIR koppelt die versie aan de reparatie.

Bij Copilot is de situatie minder eenvoudig dan alleen ‘geen patch’. GitHub zegt dat zijn eigen gehoste marketplace niet door deze route wordt geraakt, omdat SHA-achtige branch- en tagnamen daar niet zijn toegestaan. Copilot ondersteunt ook marketplaces op Bitbucket en zelf beheerde Git-servers, waardoor die beperking geen algemene oplossing is.

Google heeft Gemini CLI voor consumenten naar Antigravity CLI geleid. De eigen aankondiging zegt tegelijk dat enterprisegebruik via Gemini Code Assist en betaalde API-sleutels blijft bestaan. Antigravity is de nieuwe terminalomgeving voor agentisch ontwikkelen, schrijft Google; AIR meldt dat voor Gemini CLI zelf geen fix komt.

De marketplace is niet de laatste verdedigingslaag

Een marketplace kan de code review en de pinning goed uitvoeren, maar de kwetsbaarheid zit op de machine waar de agent de plugin uitcheckt. Daar horen daarom drie controlepunten bij: de agentversie, de herkomst van elke geïnstalleerde plugin en de rechten van het proces. Logs van Git, CI/CD, cloud-IAM en authenticatie laten vervolgens zien of er na een verdachte update nieuwe processen, verbindingen of repositorywijzigingen zijn ontstaan.

De 7.600 nep-repository’s die AI-agents zelf aanraadden lieten al zien dat de agent geen neutrale zoeklaag is. Plugin4Shell verplaatst hetzelfde supply-chainrisico naar de installatie- en updatecontrole. Een versiehash is pas een beveiligingsgrens als de agent ook controleert wat er werkelijk draait.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agenten met grenzen

Ik ontwerp en bouw AI-agenten die passen bij je processen, met duidelijke rechten en controlepunten. Van eerste idee tot live systeem, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Welk AI-model draait onder je SaaS, en kun je wisselen? Een inkoperschecklist
Gids
8 min

29 jun 17:00

Welk AI-model draait onder je SaaS, en kun je wisselen? Een inkoperschecklist

Onder elke AI-functie draait een model dat je leverancier koos, ergens host en stil kan vervangen. Met deze vijf vragen weet je voor je tekent welk model er draait, waar je data heen gaat en of je kunt wisselen.

Google laat engineers Claude Opus 5 gebruiken via Antigravity
Nieuws
4 min

15 sep 06:39

Google laat engineers Claude Opus 5 gebruiken via Antigravity

Google laat engineers Claude Opus 5 gebruiken voor intern codeerwerk via Antigravity, maar houdt Gemini als basis en begrenst het rivaliserende model met quota. De stap toont modelvrijheid binnen gecontroleerde grenzen, niet een algemene klantlancering.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

OpenAI sluit op 12 november de modeltoegang voor Cursor af
Nieuws
5 min

29 aug 06:10

OpenAI sluit op 12 november de modeltoegang voor Cursor af

OpenAI stopt op 12 november met het leveren van zijn modellen aan Cursor, omdat het eigenaar SpaceX niet vertrouwt. Wat een Nederlands ontwikkelteam verliest en welke routes er tot die datum openliggen.

GitHub meldt zware storing in API, Actions, Pull Requests en Copilot
Nieuws
4

17 aug 18:08

GitHub meldt zware storing in API, Actions, Pull Requests en Copilot

GitHub zet API Requests, Issues, Pull Requests, Actions en Copilot op major outage. Het incident loopt sinds 15.40 uur zonder bekende oorzaak, met 20 procent fouten op het web en 50 procent op downloads.

Agent Plugins 1.0 maakt agentuitbreidingen draagbaar tussen ChatGPT, Copilot en VS Code
Nieuws
4 min

7 aug 12:24

Agent Plugins 1.0 maakt agentuitbreidingen draagbaar tussen ChatGPT, Copilot en VS Code

Amazon, Cursor, Microsoft, OpenAI en Vercel publiceerden een open pakketformaat voor Agent Skills en MCP-servers. Google sluit aan als core maintainer. Je bouwt een agentuitbreiding voortaan een keer, niet per client.