Una vulnerabilidad de clic cero bautizada Plugin4Shell podría permitir que atacantes ejecuten código remoto a través de marketplaces de plugins usados por los principales agentes de codificación con IA. Anthropic y OpenAI ya publicaron correcciones, mientras Google abandonó Gemini CLI y Microsoft Copilot continúa bajo cuestionamiento.
***
- Los investigadores de Air aseguran que Plugin4Shell afecta a Claude Code, Codex, Gemini CLI y Copilot.
- El fallo permite evadir la fijación de hashes SHA y distribuir código malicioso mediante actualizaciones automáticas.
- Anthropic y OpenAI corrigieron sus productos, pero Gemini CLI quedó sin parche y Microsoft Copilot sigue en disputa.
🚨 Plugin4Shell expone a agentes de IA
Air reporta una falla de clic cero que podría ejecutar código remoto mediante plugins maliciosos.
Anthropic y OpenAI corrigieron sus productos. Google retiró Gemini CLI sin parche. Copilot sigue bajo disputa. pic.twitter.com/7jCGwkds4v
— Diario฿itcoin (@DiarioBitcoin) September 18, 2026
Una vulnerabilidad de clic cero en agentes de codificación con inteligencia artificial podría permitir la ejecución remota de código y conceder a un atacante acceso a los datos y activos que el sistema pueda alcanzar. Investigadores de la firma de seguridad Air bautizaron el ataque como Plugin4Shell y sostienen que afecta a Claude Code de Anthropic, Codex de OpenAI, Gemini CLI de Google, Copilot de Microsoft y, según su evaluación general, a los principales agentes de este tipo.
El problema no se encuentra directamente en los modelos de lenguaje, sino en los marketplaces confiables que distribuyen plugins y habilidades para esos agentes. The Register informó que los investigadores describen el escenario como un ataque de cadena de suministro de IA sin precedentes, debido a que una manipulación en un repositorio podría propagarse hacia numerosas máquinas sin que el usuario tenga que hacer clic en un enlace o aprobar una acción.
Una falla en la cadena de confianza
Los agentes de codificación utilizan plugins para ampliar sus capacidades, por ejemplo al conectarse con repositorios, herramientas de desarrollo o servicios externos. Para reducir el riesgo de que una referencia mutable cambie con el tiempo, los marketplaces fijan cada plugin a un hash SHA de un commit específico, una identificación que pretende mantener inalterado el código previamente revisado.
La protección funciona solo si el agente comprueba que el contenido descargado corresponde realmente con el commit que el marketplace indicó. De acuerdo con Or Nevo, Dor Granat y Niv Hoffman, investigadores de Air, el fallo permite que el agente extraiga el commit señalado sin verificar de forma suficiente que llegó al destino correcto, de modo que un repositorio bajo control del atacante puede resolver hacia código malicioso mientras la fijación aparenta seguir intacta.
Ese comportamiento convierte una medida diseñada para contener ataques de suministro en una falsa señal de seguridad. El atacante no necesita alterar el modelo ni convencer al agente de una instrucción nueva, porque aprovecha la confianza depositada en el repositorio y en el proceso de actualización del plugin.
La exposición aumenta por la actualización automática que algunos agentes aplican a los plugins instalados. Los investigadores señalan que Claude Code y Codex actualizan esos componentes de manera predeterminada, por lo que una sustitución aguas arriba puede terminar en la máquina del usuario sin una interacción visible que revele el cambio.
Dos rutas para distribuir código malicioso
El primer escenario descrito por Air comienza con un plugin legítimo o aparentemente benigno que un atacante publica en un marketplace confiable. Después de superar la revisión inicial, el responsable reemplaza el contenido por una versión maliciosa y aprovecha la debilidad en la verificación para que los agentes instalados reciban el nuevo código.
La segunda ruta consiste en tomar el control del repositorio de un autor legítimo y utilizarlo para insertar la carga maliciosa. En ese caso, cada agente que tenga instalado el plugin podría convertirse en un punto de entrada, incluso si el usuario eligió originalmente una herramienta conocida y no realizó ninguna acción reciente.
Los investigadores relacionan estos escenarios con sus pruebas de concepto anteriores, llamadas SkillJacking y RepoJacking. Según su explicación, esas demostraciones muestran cómo pueden ocurrir tomas de control a escala, mientras que Plugin4Shell derrota precisamente el mecanismo de fijación SHA creado para impedir que una modificación posterior sustituya el código auditado.
La consecuencia potencial no se limita al funcionamiento del plugin comprometido. Si el agente cuenta con permisos para leer archivos, acceder a repositorios, utilizar credenciales o interactuar con otros servicios, la ejecución remota de código podría ampliar el alcance del incidente hasta todos los activos que estén disponibles para esa instancia.
Parcheos, productos abandonados y desacuerdos
Air informó el problema a los cuatro proveedores involucrados en junio. Anthropic corrigió la vulnerabilidad en Claude Code 2.1.179 y OpenAI hizo lo propio en Codex 0.146.0, mientras que los investigadores indicaron que la actualización del agente constituye la única mitigación completa allí donde existe una corrección disponible.
Google descontinuó Gemini CLI y comunicó a Air que no publicará un parche para ese producto, por lo que, según los investigadores, cada instalación existente permanece vulnerable. La compañía recomendó a los usuarios migrar a Antigravity, su entorno de desarrollo agéntico más reciente, que estaría protegido contra este ataque.
Microsoft no corrigió la falla en Copilot al momento del reporte. La dimensión empresarial del problema resulta especialmente relevante porque Microsoft afirma que casi el 90% de las empresas Fortune 500 utiliza Copilot, aunque esa cifra no demuestra por sí sola que todas esas organizaciones estén expuestas a la misma configuración de marketplaces.
Un portavoz de GitHub sostuvo que los ataques Plugin4Shell no afectan a la plataforma, porque GitHub impide crear nombres de ramas o etiquetas que se parezcan a los SHA de los commits. Según esa explicación, la medida evita el abuso de referencias ambiguas y bloquea la explotación reportada dentro de GitHub.
El debate sobre GitHub y las medidas inmediatas
Los investigadores de Air cuestionaron que la mitigación de GitHub sea suficiente para neutralizar el ataque completo. Argumentaron que los marketplaces también pueden alojarse en otras plataformas, como Bitbucket, y que Copilot admite marketplaces procedentes de esos servicios, lo que mantendría abierta la vía de explotación aunque GitHub limite determinados nombres de ramas o etiquetas.
Air afirmó que comunicó esa preocupación a Microsoft desde junio, pero que no recibió respuesta debido al volumen de divulgaciones que la empresa estaría procesando. Microsoft no respondió de inmediato a la solicitud de comentarios mencionada en el reporte, por lo que la posición pública del portavoz de GitHub y la evaluación de los investigadores continúan en desacuerdo.
Para los usuarios, la prioridad consiste en instalar las versiones corregidas de Claude Code y Codex cuando correspondan y revisar si existen plugins provenientes de repositorios externos. En el caso de Gemini CLI, la ausencia anunciada de un parche deja como alternativa indicada por Google la migración a Antigravity, mientras que los administradores de Copilot deben evaluar los marketplaces habilitados y el alcance de los permisos concedidos a cada agente.
La vulnerabilidad también expone una tensión más amplia en la adopción empresarial de agentes de IA. La automatización de actualizaciones reduce fricción para los desarrolladores, pero transforma una alteración en la cadena de suministro en una amenaza silenciosa cuando el sistema confía en un hash que no valida correctamente.
La fijación SHA sigue siendo una práctica útil, aunque no puede sustituir la verificación del contenido, el control de permisos y la supervisión de cambios en los repositorios. Mientras los proveedores resuelven las diferencias sobre el alcance de Plugin4Shell, las organizaciones deben tratar los plugins de agentes como software ejecutable con acceso potencial a información crítica, no como simples extensiones de productividad.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Criptomonedas
Nostra habría sido explotada tras una manipulación del oráculo de NSTR en Starknet
Empresas
Zuckerberg, Musk y Huang presionan a Trump para frenar la regulación de la IA
Estados Unidos
La FAA apuesta USD $875 millones en IA para enfrentar la crisis del tráfico aéreo
Capital de Riesgo

