In Kürze

  • Die Sicherheitsfirma AIR deckte auf, dass die vier populärsten KI-Coding-Agenten – Anthropic Claude Code, OpenAI Codex, GitHub Copilot und Google Gemini CLI – Plugins zwar auf einen bestimmten Commit-Hash «pinnen», nach dem Checkout aber nie prüfen, ob dieser Hash tatsächlich erreicht wurde.
  • Wer ein Plugin-Repository kontrolliert, kann einen Branch anlegen, dessen Name exakt dem gepinnten Hash entspricht (bei Gemini CLI genügt der Branchname «FETCH_HEAD»); Git bevorzugt Branch-Namen gegenüber Commit-Hashes, wodurch der Agent unbemerkt bösartigen Code auscheckt – auch bei automatischen Hintergrund-Updates.
  • Anthropic behob die Lücke in Claude Code 2.1.179, OpenAI in Codex 0.146.0; für GitHub Copilot CLI gab es zum Zeitpunkt der Offenlegung noch keinen Client-Fix, und Google patcht die als veraltet eingestufte Gemini CLI nicht mehr.

Was ist passiert?

Die auf KI-Agenten spezialisierte Sicherheitsfirma AIR veröffentlichte am 17. September 2026 eine Recherche zu einer Schwachstelle, die sie «Plugin4Shell» nennt. Betroffen sind die vier meistgenutzten KI-Coding-Agenten: Anthropic Claude Code, OpenAI Codex, GitHub Copilot und Google Gemini CLI. Alle vier verankern installierte Plugins offiziell mit einem sogenannten SHA-Pinning an einen bestimmten, geprüften Commit-Hash des Plugin-Repositorys – prüfen nach dem Checkout aber nie, ob dieser Hash tatsächlich erreicht wurde.

Wer ein Plugin-Repository kontrolliert, kann diese Lücke ausnutzen: Bei Claude Code, Codex und GitHub Copilot genügt ein Branch, dessen Name exakt dem 40-stelligen gepinnten Commit-Hash entspricht – Git bevorzugt beim Checkout passende Branch-Namen gegenüber Commit-Objekten. Bei Gemini CLI reicht ein Branch namens «FETCH_HEAD», weil das Installationsskript in drei Schritten klont, fetcht und dann «FETCH_HEAD» statt des tatsächlichen Commits auscheckt. Da derselbe fehlerhafte Mechanismus bei jedem automatischen Hintergrund-Update erneut greift, handelt es sich um eine «Zero-Click»-Lücke: Nutzende müssen nichts anklicken oder bestätigen.

Warum ist das wichtig?

Plugins erben in der Regel dieselben Berechtigungen wie die Person, die den Agenten ausführt – darunter Zugriff auf lokalen Quellcode, Cloud-Zugangsdaten, SSH-Schlüssel, interne Repositories, Produktivsysteme und weitere Geheimnisse. Eine unbemerkt eingeschleuste bösartige Plugin-Version kann all das kompromittieren, ohne dass die Entwicklerin oder der Entwickler etwas davon bemerkt – das Sicherheitsversprechen des Pinnings wird faktisch ausgehebelt.

Der Vorfall zeigt exemplarisch, wie stark KI-Coding-Agenten mittlerweile in produktive Entwicklungsumgebungen eingebunden sind und wie wenig ausgereift Teile ihrer Sicherheitsarchitektur teilweise noch sind. Anthropic und OpenAI reagierten rasch mit Patches in Claude Code 2.1.179 respektive Codex 0.146.0; für GitHub Copilot CLI gab es bei Offenlegung noch keinen Client-Fix, und Google verzichtet auf einen Patch für die inzwischen als veraltet eingestufte Gemini CLI – wer sie weiterhin nutzt, bleibt verwundbar.

Was bedeutet das für die Schweiz?

Redaktionelle Einordnung: Die folgenden Schlussfolgerungen beziehen sich auf die genannten Quellen. Sie sind keine zusätzlichen Meldungen der Originalquelle.

  • Claude Code, Codex und Copilot gehören zu den meistgenutzten KI-Programmierwerkzeugen auch in Schweizer Softwarefirmen, Agenturen und IT-Abteilungen von KMU – Plugins laufen dabei oft mit denselben Rechten wie die Entwicklerin oder der Entwickler, inklusive Zugriff auf Quellcode, Cloud-Zugangsdaten und SSH-Schlüssel.
  • Gerade kleinere Schweizer Entwicklungsteams ohne eigene Sicherheitsabteilung sollten umgehend auf die gepatchten Versionen aktualisieren und ihre installierten Plugin-Quellen überprüfen, statt sich allein auf automatische Updates zu verlassen.
  • Wer weiterhin die von Google nicht mehr gepatchte Gemini CLI einsetzt, trägt ein dauerhaftes Risiko und sollte auf ein unterstütztes Werkzeug wechseln oder Plugin-Installationen aus nicht vertrauenswürdigen Repositories konsequent unterbinden.

Verwendete Quellen

Die Sicherheitsfirma AIR veröffentlichte die Recherche zu «Plugin4Shell» am 17. September 2026 im eigenen Blog; ergänzende technische Details wurden über einen Bericht von The Hacker News eingeordnet.

Quellenstatus: 2 verlinkte Quellen · 0 von 2 Originaldaten verifiziert. Prüfregeln ansehen

Häufige Fragen

Was ist die Kernaussage zu «Plugin4Shell»: Sicherheitslücke in Claude Code, Codex, Copilot und Gemini CLI ermöglicht Codeausführung ohne Klick?

Die Sicherheitsfirma AIR deckte auf, dass die vier populärsten KI-Coding-Agenten – Anthropic Claude Code, OpenAI Codex, GitHub Copilot und Google Gemini CLI – Plugins zwar auf einen bestimmten Commit-Hash «pinnen», nach dem Checkout aber nie prüfen, ob dieser Hash tatsächlich erreicht wurde.

Warum ist diese KI-Meldung für die Schweiz relevant?

Claude Code, Codex und Copilot gehören zu den meistgenutzten KI-Programmierwerkzeugen auch in Schweizer Softwarefirmen, Agenturen und IT-Abteilungen von KMU – Plugins laufen dabei oft mit denselben Rechten wie die Entwicklerin oder der Entwickler, inklusive Zugriff auf Quellcode, Cloud-Zugangsdaten und SSH-Schlüssel.

Welche Quelle nutzt KI News Schweiz für diese Einordnung?

Die Sicherheitsfirma AIR veröffentlichte die Recherche zu «Plugin4Shell» am 17. September 2026 im eigenen Blog; ergänzende technische Details wurden über einen Bericht von The Hacker News eingeordnet.