蓝戒博客

  • 首页
  • 研发说
  • 架构论
  • 效能录
  • AI谈
  • 随笔集
智构苍穹
融合 AI、架构与工程实践,沉淀方法论,构建可持续的技术价值。
  1. 首页
  2. AI谈
  3. 正文

波及 13.4 万智能体!首个零点击 RCE 漏洞 Plugin4Shell 爆发:你锁定的插件正在偷偷黑掉你的电脑

2026年9月25日 3点热度 0人点赞 0条评论

大家好,我是蓝戒。本篇我们来聊聊:“首个AI智能体零点击漏洞”。

最近这两天,AI 圈子里可以说是冰火两重天:

一边是马斯克的 xAI 高调发布了代码能力拉满的 Grok 4.7 旗舰大模型,Google 也开源了斩获 Hacker News 榜首的智能体编排器 AX;

但另一边,全球网络安全界却瞬间拉响了最高级别的刺耳警报!

根据权威安全机构 Air Security 官方漏洞披露报告、The Hacker News 深度报道与 Help Net Security 行业追踪 联合披露:

AI 智能体生态迎来了首个核弹级的供应链“零点击远程代码执行(Zero-Click RCE)”重大漏洞,代号——Plugin4Shell!

这个漏洞有多吓人?

它直接击穿了所有开发者信奉的“安全护身符”——版本锁定(SHA Pinning)。

黑客无需受害者进行任何点击、确认或安装新插件的动作,就能将恶意木马神不知鬼不觉地替换进你早已信任、锁定的第三方技能包与插件中!

目前披露的数据显示:全网已有 925 个公开活跃 Skill 遭到劫持,波及超过 13.4 万个正在运行的 Agent 实例,全球四大主流 AI 编程工具全线中招!

今天蓝戒就带大家拆解这起堪称“AI 界 Log4Shell”的严重安全事故,并给出大家最关心的紧急排查自救方案。

信仰崩塌:锁定了 Commit 哈希,为什么依然被黑了?

在传统软件开发中,大家安装开源依赖或者安装 Agent 插件(如各种 Skill / MCP 工具)时,最放心的操作就是“锁版本”:

“只要我在配置文件里把插件锁死在一段唯一的 Git Commit 哈希值(比如 a1b2c3d...)上,哪怕作者以后在仓库里投毒,我下载的也是当初审查过的安全快照,绝对万无一失。”

然而,Plugin4Shell 的攻击手法极其阴险,它恰恰利用了底层 Git 命令解析的一处历史级盲区:

  1. 分支名李代桃僵:在部分代码托管平台(如 Bitbucket、私有 GitLab 等)上,黑客故意创建一个分支,并把分支的名字直接命名为那段 40 位的 Commit 哈希值,而这个分支里塞满了恶意木马代码;
  2. Git 客户端解析歧义:各大 AI 编程工具在本地拉取更新时,底层的 Git 模块优先把这串字符串解析成了“分支名”,而不是“提交哈希”!
  3. 移花接木,瞒天过海:Agent 自以为下载的是你锁定的老版本,实际上却把黑客分支里的恶意木马下载到了你的电脑里,而系统界面依然绿标显示“当前为锁定安全版本”!

致命补刀:为什么会演变成“零点击(Zero-Click)”灾难?

如果只是偷换代码,通常还需要用户手动更新才能触发。但真正让 Plugin4Shell 演变成全网大地震的,是各大 AI 编程工具为了追求极致丝滑体验而默认开启的机制——后台静默自动更新(Auto-Update)。

这意味着:

你坐在电脑前喝着咖啡,敲着代码,根本没有点击任何确认弹窗;

你的 AI 助手在后台悄悄执行了一次依赖轮询,恶意的木马代码就已经顺着这道后门,悄无声息地溜进了你的本地开发环境!

更恐怖的是:AI 插件在你的电脑上是拥有完全相同的宿主机执行权限的!

木马一旦激活,它可以直接读取你的 ~/.ssh 密钥、扫描本地保存的 AWS 与数据库生产环境密码、打包窃取你的私有商业源代码,甚至把你的开发机变成黑客僵尸网络的一具傀儡。

四大顶流工具现状盘点:你的客户端安全吗?

安全机构披露,当前主流的四大 AI 编程工具全部受到波及,各大官方的处理态度也大相径庭:

1. Anthropic Claude Code:已紧急修补

Anthropic 在收到安全报告后,已在 Claude Code 2.1.179 及后续版本中修复了该逻辑。如果你在使用 Claude Code,请立刻在终端运行更新命令升至最新版。

2. OpenAI Codex:已发布修复版本

OpenAI 在其公开发布的 Codex 0.146.0 中修复了 Git 将 Commit SHA 误判为分支名的缺陷,建议所有重度用户立即检查本地版本。

3. GitHub Copilot:目前暂无官方补丁

安全报告指出,GitHub Copilot 同样支持从非 GitHub 的第三方源拉取插件,目前仍未向用户推送官方修复补丁,风险仍在敞口。

4. Google Gemini CLI:宣布不再修复

最令人大跌眼镜的是 Google 的回应:由于消费级 Gemini CLI 处于退役周期,Google 明确表示不会修复该漏洞,并建议用户全面迁移至旗下新一代智能体工具 Antigravity。

紧急自救指南:4 步排查你的电脑环境

面对这场突如其来的供应链核危机,普通开发者和企业团队必须立刻采取行动自保:

第一步:立刻升级你的 Agent 客户端

打开你的终端,检查并强制更新你的 AI 编程助手:

  • 确保 Claude Code 版本高于 2.1.179;
  • 确保 Codex 版本高于 0.146.0。

第二步:审查本地安装的第三方 Skills 与插件源

仔细检查你的项目配置文件(如 AGENTS.md、插件清单)。如果某个插件引用的不是官方受信任的大型开源仓库,而是来路不明的私有 Git 地址,建议立即停用并彻底删除本地缓存。

第三步:关闭不必要的后台静默自动更新

在客户端全局设置中,将插件的自动更新策略由“静默后台自动拉取”调整为“手动确认”,绝不给未知的云端同步留后门。

第四步:绝不让 Agent 裸奔在宿主机

这是最根本的防御底线!不要给 Agent 原生系统的最高管理员权限。在 Docker 容器或受限沙箱中运行编码智能体,把代码与你的真实宿主机环境物理隔离。

智能体生态正在补交巨额“安全学费”

过去这一年,大家都沉浸在“AI 写代码越来越快、模型参数越来越大”的技术狂欢中。

我们随手在终端里安装几百个别人写好的第三方 Skill,把项目的最高执行权拱手相让,却忘了最基础的计算机安全法则:能力越大,漏洞被攻破后的杀伤力就越呈指数级爆发。

Plugin4Shell 的爆发是一记极其沉重的耳光,它冷酷地提醒了所有人:

在给 AI 装上双手双脚、让它自主联网执行代码的时代,智能体的供应链防护早已不再是旁枝末节。

学会怀疑、严加审查、给狂奔的工具套上坚固的安全围栏,这不仅是每一位程序员的必修课,更是这场技术变革中我们能够保卫自己数字资产的唯一屏障。

相关参考资料

  • Air Security 官方漏洞披露报告
  • The Hacker News 独家深度技术报道
  • Help Net Security 行业安全追踪

标签: AI安全 Claude Code Codex Coding Agent GitHub Copilot Plugin4Shell RCE 供应链安全 零点击漏洞
最后更新:2026年9月23日

cywcd

我始终相信,技术不仅是解决问题的工具,更是推动思维进化和创造价值的方式。从研发到架构,追求极致效能;在随笔中沉淀思考,于 AI 中对话未来。

打赏 点赞
< 上一篇

文章评论

razz evil exclaim smile redface biggrin eek confused idea lol mad twisted rolleyes wink cool arrow neutral cry mrgreen drooling persevering
取消回复

cywcd

我始终相信,技术不仅是解决问题的工具,更是推动思维进化和创造价值的方式。从研发到架构,追求极致效能;在随笔中沉淀思考,于 AI 中对话未来。

最新 热点 随机
最新 热点 随机
波及 13.4 万智能体!首个零点击 RCE 漏洞 Plugin4Shell 爆发:你锁定的插件正在偷偷黑掉你的电脑 不讲废话的 AI 估值 2 亿美元!全面拆解“系统一”决策模型 Jev:70ms 极速响应与工业级实战 宿敌破天荒联手!OpenAI 与 Anthropic 互相“查水表”,Google 证实 Agent 越狱渗透:AI 正在失控边缘? 请3天休13天!我用火山引擎 Seed-2.1-pro搓了个《国庆旅行模拟器》小游戏 告别配置混乱!Claude Code 终于支持 AGENTS.md:一份规约通吃全平台,还免掉了分类器费用 告别野生散装代码!Google 技术总监开源 agent-skills:把大厂资深架构师装进你的 Coding Agent
一条命令把闲置 PC 变全能 AI 服务器,开源神器 ODS 彻底火了斩获 2.3 万 Star!Claude Cowork 最强开源平替 OpenWork 凭什么爆火?阿里开源 Qwen-UI-Agent:真机实战把大模型变成“超级替身”告别 Token 焦虑!Perplexity 联手英伟达推出 Portable Computer:纯本地运行的“零成本”知识智能体Claude Desktop 正式支持 Ollama:本地零成本运行 Qwen、DeepSeek 与 Kimi 全攻略第三方 Skill 成了大漏勺?拆解 Wake Forest 大学 Agent 凭证泄漏研究与沙箱隔离防线
vue项目前端性能优化总结 《WebKit 技术内幕》前端开发者必读的浏览器内核知识 CLI Agent 时代终极解法Orca:不用锁死终端,如何实现多 AI 并行写代码 给 Agent 装上这些 Skills,才是真正的生产力升级:一份值得收藏的清单 Bun:下一代 JavaScript 一体化工具链全面解析 拼命自律却越活越空虚?这份7天“人生代码重构指南”,专治各种假装生活
最近评论
cywcd 发布于 2 天前(09月22日) 《牛来跑酷》游戏链接地址已更新: 1. Gemini 3.7 Flash 版 牛来跑酷: htt...
渔夫 发布于 11 个月前(11月05日) 学到了,感谢博主分享
沙拉小王子 发布于 9 年前(11月30日) 适合vue入门者学习,赞一个
沙拉小王子 发布于 9 年前(11月30日) 适合vue入门者学习,赞一个
cywcd 发布于 10 年前(04月27日) 请参考一下这篇文章http://www.jianshu.com/p/fa4460e75cd8

COPYRIGHT © 2025 蓝戒博客_智构苍穹-专注于大前端领域技术生态. ALL RIGHTS RESERVED.

京ICP备12026697号-2