Kritische Lücke bei Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI
Die vier Coding-Agenten Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI sind von der Zero-Click-RCE-Sicherheitslücke (Remote Code Execution) Plugin4Shell betroffen, die Schadcode auf die Rechner von Entwicklerinnen und Entwicklern einschleust. Das geschieht über manipulierte Marketplace-Plug-ins, die die Agenten automatisch nachladen.
Laut der KI-Sicherheitsfirma AIR können in erster Linie die Anbieter der Coding-Agenten die Sicherheitslücke beseitigen, da die Marktplätze keinen Einfluss darauf haben, was der Coding-Agent mit dem heruntergeladenen Code anstellt. Anthropic und OpenAI haben schon geliefert und ihre Agenten mittlerweile gepatcht. Für Copilot gibt es dagegen noch keinen Fix und die Consumer-Version von Gemini CLI bleibt dauerhaft verwundbar. Ein Fall, bei dem die Sicherheitslücke tatsächlich ausgenutzt wurde, ist allerdings nicht bekannt.
SHA-Fingerabdruck wirkungslos
Vordergründig wirken die infizierten Plug-ins sicher, weil der Coding-Agent den SHA-Fingerabdruck anfordert, den der Marketplace für das geprüfte Commit-Objekt hinterlegt hat. Dieser 40-stellige SHA-Wert soll garantieren, dass nur diese eine geprüfte Version installiert wird, egal, was später im Repository des Anbieters passiert.
Allerdings kontrolliert kein Agent nach dem Download, ob der SHA-Hash des heruntergeladenen Codes diesem Fingerabdruck entspricht. Die Plugin4Shell-Methode macht sich das zunutze: Erhalten böswillige Akteure Zugriff auf das Repository eines legitimen Plug-in-Anbieters, legen sie dort einen neuen Branch an, der exakt so heißt wie der vom Marketplace gepinnte Fingerabdruck, füllen ihn jedoch mit Schadcode und machen ihn zum Default-Branch.
Beim nächsten automatischen Update greift der Coding-Agent dann zum Branch statt zum geprüften Commit und führt den Schadcode automatisch aus. Alternativ veröffentlichen die Angreifer selbst ein zunächst harmloses Plug-in, um einen SHA-Fingerabdruck vom Marketplace zu erhalten, und ergänzen es dann nachträglich um Schadcode.
Der Angriff funktioniert nur auf Marktplätzen, auf denen Branch-Namen wie Commit-Hashes aussehen dürfen. GitHub lehnt solche Namen ab. Angreifbar sind laut der Sicherheitsfirma AIR Security aber Marktplätze auf Bitbucket, GitLab oder selbst gehostete Git-Servern.
Google Gemini CLI bleibt verwundbar
AIR Security hat die Plugin4Shell-Schwachstelle im Mai 2026 entdeckt, Informationen dazu allerdings erst jetzt veröffentlicht, um den betroffenen Unternehmen Zeit zum Reagieren zu geben. Anthropic, OpenAI, Microsoft und Google wurden im Juni 2026 darüber informiert. Von Microsoft kam bisher keine Rückmeldung, schreibt AIR im Blogbeitrag. heise developer hat GitHub um eine Stellungnahme gebeten.
Anthropic hat die Sicherheitslücke laut AIR mit Version 2.1.179 von Claude Code geschlossen, die am 16. Juni auf GitHub erschienen ist. Anfang August bestätigte AIR den Fix in Version 0.146.0 von Codex.
Am 4. August erhielten die Sicherheitsforscher von Google die Bestätigung, dass Gemini CLI für Consumer-Nutzer eingestellt wird und damit auch keinen Fix erhält; Enterprise-Zugänge über Gemini Code Assist oder Google Cloud bleiben davon unberührt. Wer im Google-Universum bleiben will, kann zu Antigravity CLI wechseln, das nach aktuellem Stand über keinen vergleichbaren SHA-Pinning-Mechanismus für Marketplace-Plug-ins verfügt.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.