Plugin4Shell: Kritische Lücke in KI-Programmierassistenten entdeckt

AIR Security entdeckt Zero-Click-Lücke in mehreren KI-Programmierhilfen. Anthropic und OpenAI patchen, Microsoft bleibt bislang untätig.

Sicherheitsforscher des Unternehmens AIR Security haben eine schwerwiegende Sicherheitslücke in mehreren führenden KI-gestützten Programmierassistenten identifiziert.

Die Schwachstelle, die unter der Bezeichnung Plugin4Shell geführt wird, ermöglicht nach Angaben der Experten eine Remote-Code-Ausführung (RCE) ohne erforderliche Nutzerinteraktion. Betroffen sind namhafte Plattformen und Tools, darunter Claude Code von Anthropic, Codex von OpenAI, GitHub Copilot von Microsoft sowie das Gemini CLI von Google.

Der Mechanismus hinter Plugin4Shell basiert auf der Ausnutzung manipulierter Git-Branches. Den Sicherheitsanalysten zufolge gelingt es durch diese Methode, das sogenannte SHA-Pinning zu umgehen.

Da KI-Coding-Agenten häufig automatisiert auf Repository-Strukturen zugreifen, um Code-Vorschläge zu generieren oder Analysen durchzuführen, könnten Angreifer durch präparierte Zweige in Git-Repositorys schädlichen Code einschleusen, der direkt in der Umgebung des Anwenders ausgeführt wird. Dieser Prozess erfordere keinen Klick oder eine Bestätigung durch den Nutzer, was die Einstufung als Zero-Click-Schwachstelle begründet.

Zeitlicher Ablauf und Meldung an die Hersteller

Die Entdeckung von Plugin4Shell liegt bereits einige Monate zurück. Laut AIR Security wurde die Schwachstelle im Mai 2026 erstmals dokumentiert. Im darauffolgenden Monat, im Juni 2026, wurden die betroffenen Unternehmen Anthropic, OpenAI, Microsoft und Google offiziell über die Sicherheitsrisiken informiert. Damit erhielten die Anbieter ein Zeitfenster von mehreren Monaten, um entsprechende Schutzmaßnahmen zu entwickeln und zu implementieren, bevor detaillierte Informationen zur Funktionsweise der Lücke in den vergangenen Tagen der Öffentlichkeit zugänglich gemacht wurden.

Anzeige

Die Entdeckung neuer Schwachstellen wie Plugin4Shell zeigt, wie schnell sich die rechtlichen und technischen Anforderungen an den Einsatz von KI-Systemen ändern. Dieser kostenlose Download verschafft Ihnen den Überblick über Fristen und Pflichten der neuen EU-KI-Verordnung, den Ihre Rechts- und IT-Abteilung jetzt dringend braucht. EU AI Act in 5 Schritten verstehen

Unterschiedliche Reaktionen der Branchenriesen

Die Reaktionen der betroffenen Unternehmen auf die Meldung der Sicherheitsforscher fielen sehr unterschiedlich aus. Anthropic reagierte mit der Veröffentlichung eines Sicherheitsupdates für sein Werkzeug Claude Code. Die Schwachstelle gilt in der Version 2.1.179 als behoben. Auch OpenAI stellte zeitnah einen Patch für Codex bereit. Hier wird die Version 0.146.0 als sicher eingestuft, um die Risiken durch Plugin4Shell zu minimieren.

Im Gegensatz dazu hat Microsoft für seinen Dienst GitHub Copilot bislang keine entsprechenden Korrekturen veröffentlicht. Berichten zufolge wurde das Tool bis Mitte September 2026 nicht gepatcht, was potenzielle Sicherheitsrisiken für die Nutzerbasis offenlässt.

Google wiederum wählte einen radikaleren Weg für den Umgang mit der Schwachstelle im Zusammenhang mit seinem Gemini CLI: Das Unternehmen hat den Dienst eingestellt. Nutzer, die bisher das Gemini CLI verwendeten, werden von Google stattdessen auf die Anwendung Antigravity verwiesen.

Anzeige

Während technologische Lücken oft im Fokus stehen, stellen die neuen gesetzlichen Rahmenbedingungen für KI-Anwendungen Unternehmen vor ganz eigene Herausforderungen. Dieser kostenlose Report klärt auf, welche KI-Systeme als Hochrisiko gelten und was Unternehmen jetzt konkret tun müssen, um rechtlich auf der sicheren Seite zu sein. Kostenlosen Report zur KI-Verordnung anfordern

Aktuelle Bedrohungslage und Risikobewertung

Trotz der Schwere der theoretischen Auswirkungen wurde für Plugin4Shell bislang keine CVE-Nummer (Common Vulnerabilities and Exposures) vergeben. Dies ist ungewöhnlich für Schwachstellen dieses Ausmaßes, unterstreicht jedoch die Dynamik im Bereich der KI-Sicherheit.

AIR Security betonte in den Veröffentlichungen der letzten Tage zudem, dass aktuell keine Fälle bekannt seien, in denen die Schwachstelle in einer realen Angriffssituation („in the wild“) ausgenutzt wurde.

Die Aufdeckung von Plugin4Shell verdeutlicht die neuen Angriffsvektoren, die durch die Integration von KI-Agenten in den Software-Entwicklungsprozess entstehen. Während automatisierte Tools die Effizienz steigern, erweitern sie gleichzeitig die Angriffsfläche für komplexe Exploits, die traditionelle Sicherheitsmechanismen wie das SHA-Pinning aushebeln können.

Branchenexperten weisen darauf hin, dass die Absicherung solcher KI-Schnittstellen zu einer zentralen Herausforderung für IT-Sicherheitsabteilungen in den kommenden Jahren werden dürfte.