Plugin4Shell: Die Lücke, die Claude Code, Codex, Copilot und Gemini CLI kapert

Quellcode auf einem Bildschirm, überlagert von einem digitalen Schloss-Symbol als Sinnbild für eine Sicherheitslücke
Photo by Towfiqu barbhuiya on Unsplash

Eine Sicherheitslücke namens Plugin4Shell erlaubt es Angreifern, in den vier meistgenutzten KI-Coding-Agenten unbemerkt bösartigen Code einzuschleusen – ganz ohne Klick der Nutzerin oder des Nutzers. Betroffen sind Anthropics Claude Code, OpenAIs Codex, Microsofts GitHub Copilot und Googles Gemini CLI, also die Werkzeuge, mit denen Millionen Entwickler täglich Code generieren, überarbeiten und ausführen lassen. Die Lücke bricht ausgerechnet den Mechanismus, der Erweiterungen eigentlich fälschungssicher machen soll: das Pinnen auf eine geprüfte Version. Zwei der vier Hersteller haben inzwischen reagiert, zwei nicht.

Das Wichtigste in Kürze

  • Die Sicherheitsfirma Air Security entdeckte die Lücke im Mai 2026 und veröffentlichte sie am 17. September 2026, nachdem alle vier Hersteller seit Juni informiert waren.
  • Der Fehler hebelt das sogenannte SHA-Pinning aus: Agenten prüfen zwar, welchen Commit ein Plugin-Marktplatz vorgibt, aber nicht, ob tatsächlich dieser Commit ausgecheckt wurde.
  • Anthropic hat Claude Code mit Version 2.1.179 gepatcht, OpenAI Codex mit Version 0.146.0.
  • GitHub Copilot bleibt bislang ungepatcht, Google patcht die Consumer-Version von Gemini CLI gar nicht mehr und empfiehlt den Umstieg auf die neuere Antigravity-CLI.
  • Ein Missbrauch der Lücke in freier Wildbahn ist bislang nicht bekannt, eine offizielle CVE-Nummer gibt es noch nicht.

Wie der Angriff funktioniert

Plugin-Marktplätze für KI-Coding-Agenten funktionieren im Prinzip wie App Stores: Ein Entwickler reicht eine Erweiterung ein, die Plattform prüft den Code einmal und „pinnt“ ihn auf einen bestimmten Commit-Hash – eine 40 Zeichen lange Prüfsumme, die exakt eine Version des Quellcodes identifiziert. Genau diese Zusicherung bricht Plugin4Shell. Laut den Entdeckern von Air Security checken alle vier Agenten zwar den gepinnten Commit aus, verifizieren aber nie, dass tatsächlich dieser Commit gelandet ist. Bei Claude Code, Codex und Copilot genügt dafür ein einfacher Trick: Wer ein Git-Repository kontrolliert, legt einen Branch an, dessen Name exakt der gepinnten Commit-Prüfsumme entspricht, und macht ihn zum Standard-Branch. Beim Auschecken bevorzugt Git diesen Branch gegenüber der eigentlichen Commit-ID – mit nur einer unauffälligen Warnung über eine mehrdeutige Referenz im Hintergrund. Der Agent meldet weiterhin die korrekt gepinnte Version, führt aber den Code des Angreifers aus. Bei Gemini CLI funktioniert der Trick anders: Pinnt jemand über den Parameter „–ref“, landet der referenzierte Commit in einer internen Referenz namens FETCH_HEAD – heißt der Standard-Branch des Repositorys zufällig ebenso, checkt das Tool diesen statt des eigentlich gemeinten Commits aus.

Die Auswirkungen sind deshalb so gravierend, weil Erweiterungen in aller Regel mit denselben Rechten laufen wie der Agent selbst – und der wiederum mit den Rechten der Person, die ihn startet. Ein bösartiges Plugin-Update erhält damit Zugriff auf lokalen Quellcode, Cloud-Zugangsdaten, SSH-Schlüssel, interne Repositories und mitunter Produktivsysteme, ohne dass jemand eine Warnung anklicken, eine Neuinstallation bestätigen oder überhaupt etwas bemerken müsste. Air Security bezeichnet den Fund deshalb als ersten Supply-Chain-Angriff des KI-Agenten-Ökosystems. Wichtig für die Einordnung: Die offiziellen, GitHub-basierten Standardmarktplätze von Claude Code und Copilot sind vom einfachsten Angriffsweg nicht betroffen, weil GitHub Branch-Namen verbietet, die wie Commit-Hashes aussehen. Verwundbar sind vor allem Erweiterungen aus Repositories auf Bitbucket, GitLab oder selbst gehosteten Git-Servern, wo dieser Schutz fehlt – und genau solche externen Quellen lassen alle vier Agenten zu.

Wer gepatcht hat – und wer nicht

Anthropic reagierte am schnellsten: Schon am 16. Juni 2026, wenige Tage nach der vertraulichen Meldung, erschien Claude Code in Version 2.1.179 mit dem Fix. OpenAI bestätigte den Patch in Codex Version 0.146.0 Anfang August. Bei Microsofts GitHub Copilot dagegen gibt es bis heute keine behobene Version, obwohl das Unternehmen bereits im Juni informiert wurde – eine Stellungnahme von GitHub zu den Gründen steht weiterhin aus. Google wiederum hat im August entschieden, die Consumer-Version von Gemini CLI gar nicht mehr zu patchen: Das Tool gilt als auslaufend, Nutzerinnen und Nutzer sollen stattdessen auf die neuere Antigravity-CLI umsteigen, die nach bisherigem Kenntnisstand keinen vergleichbaren SHA-Pinning-Mechanismus für Marketplace-Plugins besitzt. Nicht betroffen ist der Unternehmenszugang über Gemini Code Assist und Google Cloud, dort greift eine andere Architektur.

Warum das mehr ist als eine Randnotiz

Wie ernst Anbieter die Kontrolle über automatisierte Coding-Agenten inzwischen nehmen (müssen), zeigte erst diese Woche Googles Ankündigung, KI-Agenten vor jeden Code-Check-in zu schalten – ein Schritt, der ins Leere liefe, wenn schon die Plugin-Ebene der Agenten selbst unterwandert werden kann. Auch der Fall, bei dem Claude offenbar bei einem Angriff auf OpenAI-Systeme half, hatte bereits gezeigt, wie schnell Agenten-Werkzeuge selbst zum Sicherheitsrisiko werden, sobald ihnen weitreichende Rechte übertragen werden. Plugin4Shell fügt dem eine neue Dimension hinzu: Es braucht diesmal nicht einmal einen kompromittierten Agenten oder eine manipulierte Eingabe – ein einziges nachträglich gekapertes Plugin-Repository genügt, um Zugriff auf Tausende Entwicklerumgebungen gleichzeitig zu erhalten.

Was Entwickler jetzt tun sollten

Eine CVE-Nummer für Plugin4Shell gibt es bislang nicht, ein bekannter Missbrauchsfall ebenfalls nicht – beides Gründe, warum die Lücke bisher eher unter Sicherheitsforschern als in der breiten Öffentlichkeit diskutiert wird. Das sollte niemanden beruhigen: Wer Claude Code, Codex oder Copilot mit Erweiterungen aus externen Marktplätzen nutzt, sollte umgehend auf die gepatchten Versionen aktualisieren und bestehende Plugin-Installationen aus Nicht-GitHub-Quellen überprüfen. Copilot-Nutzerinnen und -Nutzer haben bis zu einem Fix vorerst nur die Möglichkeit, auf Erweiterungen aus unsicheren Quellen ganz zu verzichten. Wer Gemini CLI einsetzt, sollte den angekündigten Wechsel zu Antigravity nicht auf die lange Bank schieben. Grundsätzlicher zeigt der Fall: Je mehr Rechte Entwickler ihren KI-Agenten einräumen, desto genauer muss jede einzelne Erweiterung geprüft werden – ein einmal begutachtetes und gepinntes Plugin ist eben nur so sicher wie der Mechanismus, der das Pinning tatsächlich durchsetzt.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Nach oben scrollen