安全公司AIRSecurity于9月17日公开了一个名为Plugin4Shell的漏洞,影响ClaudeCode、Codex、GitHubCopilot与GeminiCLI四款编程智能体。问题的核心在于插件市场用提交哈希把插件固定在经过审核的代码上,而客户端在检出时没有校验实际落地的是不是那个提交,SHA校验这一步因此形同虚设。具体手法在几个客户端上表现不同。对ClaudeCode、Codex与C
A5创业网 版权所有