Plugin4Shell: la vulnerabilidad zero-click que expone a Claude Code, Codex, Copilot y Gemini CLI

User avatar placeholder
Escrito por Jessica Godoy

20 de Septiembre de 2026

Respuesta directa. Plugin4Shell es una vulnerabilidad de ejecucion remota de codigo (RCE) zero-click descubierta por la firma de ciberseguridad Air Security el 17 de septiembre de 2026, que afecta a los cuatro principales agentes de IA para programar: Claude Code de Anthropic, Codex de OpenAI, GitHub Copilot de Microsoft y Gemini CLI de Google. El exploit permite a un atacante que controla el repositorio de un plugin intercambiar codigo auditado por una version maliciosa, sorteando el mecanismo de SHA-pinning que supuestamente garantiza la integridad del codigo. Anthropic y OpenAI ya lanzaron parches, pero GitHub Copilot y Gemini CLI siguen sin solucion: el 90% de las empresas Fortune 500 que usan Copilot permanecen expuestas.

Puntos clave

  • Ataque zero-click: Los agentes actualizan plugins automaticamente, por lo que el codigo malicioso se ejecuta sin interaccion del usuario.
  • Cuatro agentes afectados: Claude Code, OpenAI Codex, GitHub Copilot y Gemini CLI comparten la misma falla en el mecanismo de SHA-pinning.
  • Dos sin parche: Microsoft no libero fix para Copilot (90% de las Fortune 500 lo usan) y Google retiro Gemini CLI sin repararlo.
  • Impacto masivo: Los plugins corren con los mismos privilegios del usuario, dando acceso a credenciales, archivos y sistemas conectados.

Como funciona el ataque: bypass del SHA-pinning

Los agentes de IA para programar instalan complementos o plugins desde marketplaces en linea. Para prevenir ataques a la cadena de suministro, cada marketplace fija cada plugin a una version especifica y revisada mediante un hash SHA de 40 caracteres que identifica una instantanea exacta del codigo. Este mecanismo, conocido como SHA-pinning, deberia garantizar que el codigo que se ejecuta localmente coincide con el que paso la auditoria.

Plugin4Shell rompe esa garantia. El vector explota una particularidad de git: cuando existe una rama cuyo nombre coincide con el hash SHA fijado, git resuelve la referencia a la rama en lugar del commit, porque prioriza los nombres de referencias sobre los identificadores de objetos. Un atacante que controla el repositorio del plugin crea una rama con el mismo nombre del hash de 40 caracteres hexadecimales. Cuando el agente ejecuta git checkout, descarga el codigo malicioso de la rama mientras el pin aparenta seguir validado.

Los investigadores Or Nevo, Dor Granat y Niv Hoffman, de Air Security, describen la falla como un bypass del SHA-pinning: el agente verifica el commit que el marketplace fijo, pero nunca verifica que ese commit llego alli realmente. Como tanto Claude Code como Codex actualizan los plugins instalados de forma automatica por defecto, el ataque se ejecuta sin que el desarrollador haga clic en nada.

Dos vias de explotacion identificadas

Air Security documento dos escenarios de ataque concretos. En el primero, el atacante envia un plugin benigno a un marketplace de confianza, el complemento pasa la revision y posteriormente el atacante reemplaza el contenido original con codigo malicioso. La revision inicial fue legitima, pero el repositorio upstream cambia despues.

En el segundo escenario, el atacante secuestra el repositorio de un autor legitimo y empuja la version maliciosa a cada agente que tenga ese plugin instalado, eludiendo el mecanismo de SHA-pinning que fue creado especificamente para contener este tipo de ataques. Air Security ya habia demostrado este tipo de secuestros masivos en sus proof-of-concept anteriores, bautizados como SkillJacking y RepoJacking.

Estado de los parches: dos agentes protegidos, dos expuestos

Air Security reporto la vulnerabilidad a los cuatro proveedores en junio de 2026. Anthropic y OpenAI reaccionaron con parches: Claude Code se soluciono en la version 2.1.179 y Codex en la 0.146.0. Sin embargo, Microsoft y Google dejaron a sus usuarios desprotegidos.

Agente de IA Proveedor Estado del parche Mitigacion
Claude Code Anthropic Parchado (v2.1.179) Actualizar
Codex OpenAI Parchado (v0.146.0) Actualizar
GitHub Copilot Microsoft Sin parche Eliminar plugins
Gemini CLI Google No se reparara Migrar a Antigravity

Microsoft recibio la divulgacion en junio de 2026 pero no ha publicado un fix. Un portavoz de GitHub sostiene que la vulnerabilidad no afecta a su plataforma porque GitHub no permite crear ramas o tags con nombres que se parezcan a hashes SHA. Sin embargo, los investigadores de Air senalaron que esta mitigacion es insuficiente: los marketplaces tambien pueden alojarse en otras plataformas como Bitbucket o servidores git corporativos, donde el truco si funciona.

Google, por su parte, decidio retirar Gemini CLI en lugar de parchearlo y recomendo a los usuarios migrar a Antigravity, su nuevo entorno de desarrollo agentico que no implementa el mismo modelo de SHA-pinning. Casi el 90% de las empresas Fortune 500 usan Copilot, segun datos de Microsoft, lo que convierte a Plugin4Shell en una exposicion de escala empresarial sin precedentes.

La cadena de suministro de IA como nuevo frente de ciberseguridad

Plugin4Shell esta siendo calificado como el primer ataque a la cadena de suministro de IA documentado. En lugar de atacar el modelo o el agente directamente, el exploit compromete los marketplaces de confianza que distribuyen los plugins. Esto significa que un solo repositorio comprometido puede alcanzar millones de desarrolladores y maquinas simultaneamente.

Los plugins se ejecutan con los mismos privilegios que el usuario del agente, por lo que el codigo malicioso puede acceder a archivos locales, credenciales, variables de entorno, claves API y cualquier sistema conectado al entorno de desarrollo. La superficie de ataque no es el modelo de lenguaje, sino la infraestructura de confianza que lo rodea.

Este hallazgo reaviva el debate sobre la seguridad agentica que ha copado titulos en 2026. Dario Amodei, CEO de Anthropic, advirtio la semana pasada sobre la necesidad de frenar el ritmo de desarrollo de la IA. Sam Altman (OpenAI), Elon Musk (xAI) y Demis Hassabis (Google DeepMind) respaldaron ese llamado. Paradojicamente, Anthropic fue uno de los dos proveedores que si parcheo la falla, mientras que las companias que minimizaron las alertas siguen expuestas.

Busqueda por voz

Hey Google, que es Plugin4Shell y como me afecta?
Plugin4Shell es una vulnerabilidad de seguridad que afecta a los asistentes de programacion con IA como Claude Code, Copilot y Codex. Permite a un atacante reemplazar codigo de un plugin por una version maliciosa sin que tu hagas nada. Si usas GitHub Copilot o Gemini CLI, que no tienen parche, la unica proteccion es desactivar los plugins hasta que exista una solucion oficial.

Que NO hacer

  • No ignorar las actualizaciones de Claude Code o Codex. Si usas versiones anteriores a 2.1.179 o 0.146.0 respectivamente, sigues vulnerable. Actualizar es la unica mitigacion completa.
  • No asumir que GitHub te protege por completo. Aunque GitHub bloquea nombres de ramas tipo SHA, los marketplaces pueden alojarse en Bitbucket o servidores propios donde el ataque si funciona.
  • No dejar plugins instalados en Copilot o Gemini CLI sin mitigacion. Sin parche disponible, la unica opcion es eliminar los plugins por completo hasta que se publique un fix.
  • No confiar solo en el SHA-pinning como garantia de integridad. Plugin4Shell demuestra que el pin puede parecer validado mientras el codigo real ya fue intercambiado. Verifica el contenido, no solo el hash.
  • No ejecutar agentes de IA con privilegios innecesarios. Los plugins corren con tus permisos. Usa cuentas de desarrollo con minimos privilegios para limitar el impacto de un compromiso.

Preguntas frecuentes

Que es Plugin4Shell y que agentes de IA afecta?

Plugin4Shell es una vulnerabilidad de ejecucion remota de codigo zero-click que afecta a Claude Code de Anthropic, Codex de OpenAI, GitHub Copilot de Microsoft y Gemini CLI de Google. Descubierta por Air Security el 17 de septiembre de 2026, permite a un atacante que controla el repositorio de un plugin intercambiar codigo auditado por una version maliciosa, eludiendo el mecanismo de SHA-pinning que garantizaba la integridad del codigo.

Como funciona el bypass del SHA-pinning en Plugin4Shell?

El ataque explota el comportamiento de git: cuando existe una rama cuyo nombre coincide con el hash SHA de 40 caracteres fijado por el marketplace, git resuelve la referencia a la rama en lugar del commit original, porque prioriza los nombres de referencias sobre los identificadores de objetos. El agente ejecuta git checkout y descarga el codigo malicioso de la rama, mientras el pin sigue aparentando estar validado. Como los agentes actualizan plugins automaticamente, el ataque no requiere interaccion del usuario.

Que agentes estan parchados y cuales siguen sin proteccion?

Anthropic parcheo Claude Code en la version 2.1.179 y OpenAI parcheo Codex en la 0.146.0. Microsoft no ha publicado un fix para GitHub Copilot, usado por casi el 90% de las Fortune 500. Google retiro Gemini CLI sin repararlo y recomendo migrar a Antigravity, su nuevo entorno agentico. Para usuarios de Copilot y Gemini CLI, la unica mitigacion disponible es eliminar los plugins instalados.

Que nivel de acceso obtiene un atacante con Plugin4Shell?

Los plugins se ejecutan con los mismos privilegios del usuario del agente de IA, por lo que el codigo malicioso puede acceder a archivos locales, credenciales, variables de entorno, claves API y cualquier sistema conectado al entorno de desarrollo. Air Security califica el impacto como acceso total a todos los activos y datos que el agente puede alcanzar, lo que convierte a Plugin4Shell en un riesgo de escala empresarial.

Como proteger a un equipo de desarrollo frente a Plugin4Shell?

La proteccion depende del agente. Para Claude Code y Codex, actualizar a las versiones parchadas (2.1.179 y 0.146.0) es la mitigacion completa. Para Copilot y Gemini CLI, eliminar todos los plugins instalados hasta que exista un parche oficial. Adicionalmente, usar cuentas de desarrollo con minimos privilegios, auditar los repositorios de origen de los plugins y restringir el uso de marketplaces alojados fuera de GitHub son medidas complementarias recomendadas por los investigadores.

Ciberseguridad IA

Protege tu infraestructura digital con expertos en tecnologia

La seguridad de tu cadena de suministro de IA es critica para tu negocio. En datasoporte.cl encontraras soporte informatico profesional con ingenieria Nivel 3 para mantener tu infraestructura protegida.

Cotizar soporte informatico


JG

Jessica Godoy

Periodista especializada en tecnologia e IA

Redactora de Classica.cl con mas de 15 anos cubriendo innovacion, marketing digital y tendencias tecnologicas en Chile y el mundo. Ha reportado sobre ciberseguridad, inteligencia artificial y transformacion digital para medios nacionales.

Frase para video: Plugin4Shell demuestra que la seguridad de la IA no esta en el modelo, esta en la cadena de confianza que lo rodea.

Image placeholder

Jessica Godoy es una periodista chilena reconocida por su trayectoria en comunicaciones tanto en el ámbito gubernamental como en el sector privado, destacando por su trabajo estratégico y su compromiso con el servicio público. Con experiencia en gestión de contenidos, vinculación institucional y comunicación corporativa, ha participado en iniciativas ligadas a universidades, organismos públicos y entidades regionales, aportando una mirada integral a la difusión de políticas y proyectos.

Deja un comentario