Уязвимость Plugin4Shell ставит под удар популярные ИИ-ассистенты для разработчиков
Исследователи из стартапа Air обнаружили уязвимость Plugin4Shell, которая затрагивает все ведущие ИИ-ассистенты для разработчиков — Claude Code, OpenAI Codex, Gemini CLI и GitHub Copilot.
Белла Карасёва·обновлено 19 сентября 2026 г.

По данным Air, эксплойт на уровне маркетплейсов плагинов позволяет удалённо выполнять произвольный код на машине пользователя без его прямого участия, превращая привычный инструмент автодополнения кода в точку входа для атаки. Следовательно, под ударом оказываются не отдельные энтузиасты, а любые команды, интегрировавшие эти ассистенты в повседневный рабочий процесс.
Анатомия Plugin4Shell
Уязвимость эксплуатирует архитектуру плагинов — тех модулей, через которые ИИ-агент получает доступ к внешним сервисам, репозиториям и API. Изначально эта прослойка задумывалась как способ расширить функциональность модели, однако именно она оказалась слабым звеном цепочки. Если описывать механизм упрощённо, схема выглядит так: вредоносный плагин публикуется в маркетплейсе под видом легитимного расширения, а при его установке или обновлении агент самостоятельно подгружает и исполняет заложенный код. Ключевая опасность в том, что пользователю не нужно совершать никаких дополнительных действий — достаточно однажды поставить плагин из каталога, чтобы открыть злоумышленнику путь к системе.
Автоматизация как ускоритель
Параллельно компания Hacktron раскрыла детали тестирования, в ходе которого модель Claude Opus 5 подготовила рабочий эксплойт ранее неизвестной уязвимости в инфраструктуре всего за три часа. В OpenAI проблему устранили в рамках программы bug bounty — формализованного вознаграждения за найденные баги, что свидетельствует о признании серьёзности ситуации. Эти два эпизода, будучи формально независимыми, складываются в одну картину: с одной стороны, AI-агенты расширяют поверхность атаки в инструментах разработчика, с другой — сами становятся инструментом подготовки эксплойтов. Цикл между поиском уязвимости и её эксплуатацией сокращается на порядки, и это меняет расчёт рисков для всей индустрии.
Что меняется в практике
Для команд, которые уже внедрили AI-ассистентов в пайплайн разработки, ситуация требует пересмотра политики работы с плагинами. Минимальная гигиена здесь остаётся той же, что и в классической безопасности поставщиков софта: проверка издателя, контроль версий и изоляция среды исполнения — песочница, где код запускается в ограниченном контейнере. С точки зрения архитектуры моделей, Plugin4Shell обнажает системный разрыв между скоростью, с которой провайдеры выпускают функции, и темпами аудита их безопасности. Трезвый прогноз: в ближайшие кварталы крупные платформы перейдут к обязательной подписи плагинов и более строгой модели разрешений, а командам разработки стоит уже сейчас фиксировать список установленных расширений и источник каждого из них.