LIVE
Новость

Уязвимость Plugin4Shell ставит под удар популярные ИИ-ассистенты для разработчиков

Исследователи из стартапа Air обнаружили уязвимость Plugin4Shell, которая затрагивает все ведущие ИИ-ассистенты для разработчиков — Claude Code, OpenAI Codex, Gemini CLI и GitHub Copilot.

Белла Карасёва·обновлено 19 сентября 2026 г.

Уязвимость Plugin4Shell ставит под удар популярные ИИ-ассистенты для разработчиков

По данным Air, эксплойт на уровне маркетплейсов плагинов позволяет удалённо выполнять произвольный код на машине пользователя без его прямого участия, превращая привычный инструмент автодополнения кода в точку входа для атаки. Следовательно, под ударом оказываются не отдельные энтузиасты, а любые команды, интегрировавшие эти ассистенты в повседневный рабочий процесс.

Анатомия Plugin4Shell

Уязвимость эксплуатирует архитектуру плагинов — тех модулей, через которые ИИ-агент получает доступ к внешним сервисам, репозиториям и API. Изначально эта прослойка задумывалась как способ расширить функциональность модели, однако именно она оказалась слабым звеном цепочки. Если описывать механизм упрощённо, схема выглядит так: вредоносный плагин публикуется в маркетплейсе под видом легитимного расширения, а при его установке или обновлении агент самостоятельно подгружает и исполняет заложенный код. Ключевая опасность в том, что пользователю не нужно совершать никаких дополнительных действий — достаточно однажды поставить плагин из каталога, чтобы открыть злоумышленнику путь к системе.

Автоматизация как ускоритель

Параллельно компания Hacktron раскрыла детали тестирования, в ходе которого модель Claude Opus 5 подготовила рабочий эксплойт ранее неизвестной уязвимости в инфраструктуре всего за три часа. В OpenAI проблему устранили в рамках программы bug bounty — формализованного вознаграждения за найденные баги, что свидетельствует о признании серьёзности ситуации. Эти два эпизода, будучи формально независимыми, складываются в одну картину: с одной стороны, AI-агенты расширяют поверхность атаки в инструментах разработчика, с другой — сами становятся инструментом подготовки эксплойтов. Цикл между поиском уязвимости и её эксплуатацией сокращается на порядки, и это меняет расчёт рисков для всей индустрии.

Что меняется в практике

Для команд, которые уже внедрили AI-ассистентов в пайплайн разработки, ситуация требует пересмотра политики работы с плагинами. Минимальная гигиена здесь остаётся той же, что и в классической безопасности поставщиков софта: проверка издателя, контроль версий и изоляция среды исполнения — песочница, где код запускается в ограниченном контейнере. С точки зрения архитектуры моделей, Plugin4Shell обнажает системный разрыв между скоростью, с которой провайдеры выпускают функции, и темпами аудита их безопасности. Трезвый прогноз: в ближайшие кварталы крупные платформы перейдут к обязательной подписи плагинов и более строгой модели разрешений, а командам разработки стоит уже сейчас фиксировать список установленных расширений и источник каждого из них.