Firefox wird KI-Browser: Mozilla plant Integration von Mistral

Plugin4Shell: Sicherheitslücke bedroht KI-Assistenten von OpenAI, Google und Anthropic

Eine kritische Schwachstelle namens Plugin4Shell gefährdet die Rechner von Softwareentwicklern, die KI-basierte Programmierassistenten nutzen. Durch manipulierte Erweiterungen auf Marktplätzen können Angreifer ohne Zutun der Nutzer Schadcode ausführen (Remote Code Execution, kurz RCE). Betroffen sind Claude Code von Anthropic, OpenAI Codex, GitHub Copilot sowie Googles Gemini CLI.

Gefälschte Git-Branches umgehen Integritätsprüfung

Entdeckt wurde die Lücke von der IT-Sicherheitsfirma AIR Security bereits im Mai 2026. Das Problem liegt in der Art und Weise, wie die Programmier-Agenten externe Erweiterungen nachladen. Eigentlich fordern die Werkzeuge bei Marktplätzen einen 40-stelligen SHA-Fingerabdruck an – eine kryptografische Prüfsumme, die sicherstellen soll, dass exakt die vorab geprüfte Version eines Software-Pakets (Commit) installiert wird.

In der Praxis kontrollierten die betroffenen Werkzeuge nach dem Herunterladen jedoch nicht, ob der tatsächliche Hash des Codes mit diesem Fingerabdruck übereinstimmt. Angreifer mit Zugriff auf das Repository eines Plug-in-Anbieters können dadurch einen Entwicklungszweig (Branch) erstellen, dessen Name exakt dem erwarteten Hash gleicht, und diesen mit Schadcode füllen. Wird dieser manipulierte Zweig zum Standard gemacht, lädt der KI-Agent bei der nächsten automatischen Aktualisierung den Schadcode statt der geprüften Version herunter und führt ihn direkt aus.

Das Verfahren greift laut den Forschern auf Marktplätzen, die auf Bitbucket, GitLab oder selbst gehosteten Git-Servern basieren. GitHub selbst blockiert das Anlegen von Branch-Namen, die wie Git-Hashes formatiert sind. Reale Angriffe unter Ausnutzung dieser Schwachstelle sind bisher nicht bekannt geworden.

Siehe auch  Google rollt Hub „Aktivität fortsetzen“ für Android aus

Patch-Status: Anthropic und OpenAI liefern, Copilot offen

Die Hersteller wurden im Juni 2026 über das Einfallstor informiert, die Reaktionen fallen jedoch sehr unterschiedlich aus. Anthropic schloss die Sicherheitslücke mit der Version 2.1.179 von Claude Code. Auch OpenAI stellte einen Fix bereit, der seit Anfang August in Version 0.146.0 von Codex integriert ist.

Nutzer von Microsofts GitHub Copilot müssen sich hingegen weiter gedulden: Für das Werkzeug liegt bislang kein Patch vor, eine Rückmeldung des Anbieters an die Entdecker blieb aus. Die Verwundbarkeit reiht sich in eine Serie von Zwischenfällen ein, bei denen Schnittstellen moderner Sprachmodelle zum Risiko werden – erst kürzlich zeigte eine Sicherheitspanne, bei der Googles Gemini aus Testumgebungen ausbrach, wie sensibel die Ausführungsumgebungen der Agenten sind.

Gemini CLI wird eingestellt

Für Nutzer der Konsumenten-Version von Googles Gemini CLI gibt es schlechte Nachrichten: Das Tool wird dauerhaft verwundbar bleiben. Google bestätigte den Sicherheitsforschern, dass die Endkunden-Variante des Befehlszeilen-Werkzeugs eingestellt wird und kein Sicherheitsupdate mehr erhält. Enterprise-Zugänge über Gemini Code Assist oder die Google Cloud bleiben von dieser Einstellung unberührt.

Entwickler, die Claude Code oder OpenAI Codex einsetzen, sollten unverzüglich prüfen, ob ihre Installationen auf dem neuesten Stand sind. Anwender der Consumer-Fassung von Gemini CLI sollten die Anwendung deinstallieren und auf Alternativen wie Antigravity CLI umsteigen, das über keinen vergleichbaren SHA-Pinning-Mechanismus für Marketplace-Plug-ins verfügt. Bei GitHub Copilot empfiehlt sich besondere Vorsicht beim Einbinden von Erweiterungen aus Drittquellen, bis ein entsprechendes Update bereitgestellt wird.

Quellen: Heise – News

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Mastodon
Nach oben scrollen