9月21日、php-net.proが「Plugin4Shell exposes four AI coding agents to zero-click RCE」と題した記事を公開した。主要AIコーディングエージェント4製品に影響するゼロクリックRCE脆弱性「Plugin4Shell」の詳細と各社の対応状況を報告する内容だが、掲載元ドメイン「php-net.pro」はPHP公式サイト「php.net」と紛らわしい非公式ドメインであり、TechFeed編集部では記事内の情報をCVE番号・各社公式セキュリティアドバイザリ・NVD登録などの一次情報源から独立して確認できていない。以下は報告された内容の紹介だが、読者は情報の真偽を各社公式チャネルで必ず確認されたい。
⚠️ 編集部注記(信頼性警告)
元記事の掲載元「php-net.pro」はPHP公式ドメイン(php.net)ではなく、ドメインスクワッティングの可能性が排除できない。記事内に登場する「AIR Security」という研究機関、「Plugin4Shell」という脆弱性名、影響を受けた4製品・各社の修正状況について、CVE番号・NVDへの登録・各社公式セキュリティアドバイザリのいずれも確認できていない。本記事は「こういう報告が存在する」という事実の紹介であり、脆弱性の実在を確認・保証するものではない。
報告の概要:Claude Code・Codex・Copilot・Gemini CLIが標的とされた経緯
元記事によれば、セキュリティ研究機関「AIR Security」が「Plugin4Shell」と名付けられたゼロクリックRCE(リモートコード実行)脆弱性を公開したとされる。影響を受けるとされるのは、Anthropic Claude Code、OpenAI Codex、GitHub Copilot、Google Gemini CLIの4製品だ。元記事公開時点で実際の悪用事例は確認されていないと記載されている。
「ゼロクリック」とは、ユーザーが何も操作しなくても攻撃が成立することを意味する。今回の脆弱性はマーケットプレイスのプラグインを介して自動実行されるとされており、ユーザーが気づく機会すらないという点で深刻度が高い。ただし繰り返しになるが、この脆弱性の実在については独立した裏付けが取れていない。
報告された攻撃の仕組み:SHA検証の"穴"を突く
元記事が説明する攻撃の核心は、プラグインのSHAフィンガープリント検証が不完全であることにある。
各AIエージェントはマーケットプレイスで承認されたコミットに対して40文字のSHAフィンガープリントを要求する。しかし、ダウンロードしたコードが実際にそのハッシュを生成するかどうかは検証しないとされる。
この隙を突く攻撃手順として、以下のような流れが報告されている。
- 攻撃者が正規のプラグインリポジトリへのアクセス権を持つ
- ピン留めされたフィンガープリントと同名のブランチを作成し、そこに悪意あるコードを配置する
- そのブランチをデフォルトに設定する
- エージェントが自動アップデート時にそのブランチを参照し、コードを実行する
別の手法として、無害なプラグインを公開してマーケットプレイスのフィンガープリントを取得しておき、後から悪意あるコードを追加するという方法も挙げられている。
なお元記事は、GitHubはコミットハッシュに似たブランチ名を拒否する仕様のためこの手法が通用しないとも述べており、Bitbucket・GitLab・セルフホスト型Gitサーバー上のマーケットプレイスが脆弱だと指摘している。
報告された各社の対応状況
元記事によれば、AIR Securityは2026年5月に脆弱性を発見し、Anthropic・OpenAI・Microsoft・Googleには2026年6月に通知したとされる。各社の対応として以下が報告されている。
| 製品 | 報告された状況 |
|---|---|
| Claude Code | 修正済み(v2.1.179、6月16日リリースとされる) |
| OpenAI Codex | 修正済み(v0.146.0、8月初旬確認とされる) |
| GitHub Copilot | 未修正(報告時点でMicrosoftからの応答なしとされる) |
| Gemini CLI(コンシューマー版) | 修正なしでサービス終了予定とされる |
Googleは8月4日、コンシューマー版Gemini CLIをサービス終了する予定であり修正を提供しないと研究者に伝えたとされる。Gemini Code AssistやGoogle Cloudを通じたエンタープライズアクセスは影響を受けないとも記載されている。移行先としてAntigravity CLIが挙げられており、マーケットプレイスプラグイン向けの同等のSHAピン留め機構は現時点では存在しないとされている。
元記事はまた、ドイツのテクノロジーメディア「Heise Developer」がGitHub(Microsoft)にコメントを求めたが公開時点で回答が得られていないとも言及している。ただし、元記事とHeise Developerの関係(引用なのか独自取材なのか)は元記事からは判然としない。
情報の真偽確認のために参照すべき公式情報源
本記事の内容を検証・確認したい読者は、以下の公式チャネルを直接参照することを強く推奨する。現時点でTechFetch編集部はこれらのチャネルで対応する情報を確認できていない。
- CVE/NVD: https://nvd.nist.gov/(「Plugin4Shell」での登録を確認)
- Anthropic セキュリティページ: https://www.anthropic.com/security
- OpenAI セキュリティアドバイザリ: https://openai.com/security
- GitHub セキュリティアドバイザリ: https://github.com/advisories
- Google Cloud セキュリティ情報: https://cloud.google.com/support/bulletins
もし脆弱性が実在する場合にエンジニアが確認すべきこと
元記事の内容が正確である場合に備え、各ツール利用者が確認すべき事項を以下に整理する。ただし、各社公式アドバイザリでの確認を優先すること。
- Claude Codeを使用している場合: 公式リリースノートでv2.1.179以降であることを確認する
- OpenAI Codexを使用している場合: 公式チャネルでv0.146.0以降であることを確認する
- GitHub Copilotを使用している場合: Microsoftの公式セキュリティアドバイザリに修正情報が出ているか確認する
- コンシューマー版Gemini CLIを使用している場合: Google公式のサービス終了・移行案内を確認する
AIコーディングエージェントへのプラグインエコシステムの普及が進む中、プラグイン経由のサプライチェーン攻撃リスクは開発者が認識しておくべき問題であることは間違いない。ただし本件については、各社公式情報での実在確認を強くお勧めする。
詳細はPlugin4Shell exposes four AI coding agents to zero-click RCEを参照していただきたい。なお前述の通り、掲載元ドメインの信頼性に重大な疑義があるためアクセスの際は十分注意されたい。