Sicherheitsforscher haben eine schwerwiegende Zero-Click-Schwachstelle in den vier populärsten KI-Coding-Agenten öffentlich gemacht: „Plugin4Shell" betrifft Claude Code von Anthropic, OpenAI Codex, GitHub Copilot und Googles Gemini CLI. Über die Lücke können Angreifer beliebigen Code auf Entwicklerrechnern ausführen — ohne dass das Opfer klicken, etwas bestätigen oder ein Plugin neu installieren muss. Die Forscher des Sicherheitsunternehmens AIR sprechen von der ersten Supply-Chain-Schwachstelle des KI-Agenten-Ökosystems. Besonders brisant: Zwei der vier betroffenen Werkzeuge sind bis heute nicht gepatcht.
SHA-Pinning ausgehebelt: So funktioniert der Angriff
KI-Coding-Agenten lassen sich über Plugins (bei manchen Anbietern „Skills" genannt) um Zusatzfunktionen erweitern. Damit ein einmal geprüftes Plugin nicht heimlich verändert werden kann, wird es per SHA-Pinning auf einen konkreten Git-Commit festgenagelt. Genau hier setzt Plugin4Shell an: Die Agenten checken zwar den gepinnten Commit aus, prüfen aber anschließend nie, ob der Checkout wirklich dort gelandet ist.
Ein Angreifer, der das Repository eines Plugins kontrolliert, legt schlicht einen Branch an, der so heißt wie der gepinnte Commit-Hash — bei Namenskonflikten bevorzugt Git den Branch. Der Agent installiert dann den Schadcode aus dem Branch, während das System weiterhin meldet, der geprüfte Commit sei korrekt installiert. Bei Gemini CLI funktionierte der Trick über einen Branch namens FETCH_HEAD, der die Integritätsprüfung umgeht.
Zero-Click dank automatischer Updates
Gefährlich wird die Lücke durch die Update-Automatik: Claude Code und Codex aktualisieren installierte Plugins standardmäßig im Hintergrund. Ein Angreifer kann also zunächst ein nützliches, sauberes Plugin veröffentlichen, auf Verbreitung warten und später Schadcode nachschieben — der auf allen betroffenen Rechnern ohne jede Nutzerinteraktion landet. Auch die Übernahme des Repositorys eines etablierten Plugin-Autors führt zum selben Ergebnis. Laut Help Net Security fanden die AIR-Forscher bereits 925 übernehmbare Skills, die zusammen rund 134.000 Agenten erreichen.
Die Tragweite ergibt sich aus den Rechten der Agenten: Plugins erben die Berechtigungen des Entwicklers, der den Agenten ausführt — Zugriff auf Quellcode, Cloud-Zugangsdaten, SSH-Schlüssel, interne Repositories und Produktionssysteme inklusive.
Patch-Status: Zwei von vier Tools bleiben offen
AIR entdeckte die Lücke im Mai 2026 und meldete sie im Juni an alle vier Hersteller. Der Stand zur Veröffentlichung Mitte September:
- Claude Code (Anthropic): gepatcht ab Version 2.1.179
- Codex (OpenAI): gepatcht ab Version 0.146.0
- GitHub Copilot (Microsoft): trotz Benachrichtigung bislang kein Fix verfügbar
- Gemini CLI (Google): wird nicht gepatcht — Google stellt das Produkt ein und verweist Nutzer auf den Nachfolger Antigravity; bestehende Installationen bleiben dauerhaft verwundbar
Was bedeutet das für Anwender in Deutschland?
KI-Coding-Agenten stecken inzwischen in vielen deutschen Entwicklungsabteilungen — oft mit weitreichenden Rechten auf Firmennotebooks und CI-Systemen. Wer Claude Code oder Codex einsetzt, sollte sofort die installierte Version prüfen und auf mindestens 2.1.179 beziehungsweise 0.146.0 aktualisieren; danach lohnt ein Blick in die Liste der installierten Plugins und deren Herkunft. Kritischer ist die Lage bei GitHub Copilot, das in vielen Unternehmen über Microsoft-Volumenverträge läuft: Solange kein Fix vorliegt, sollten Administratoren Plugin-Installationen aus nicht vertrauenswürdigen Quellen unterbinden und automatische Plugin-Updates dort deaktivieren, wo es die Richtlinien erlauben. Gemini-CLI-Installationen gehören auf die Ablöseliste, da Google keine Patches mehr liefert.
Rechtlich ist das Thema mehr als IT-Hygiene: Unter NIS2 beziehungsweise dem kommenden deutschen Umsetzungsgesetz gehört die Sicherheit der Lieferkette — und dazu zählen Entwickler-Werkzeuge mit Zugriff auf Produktionssysteme — ausdrücklich zum geforderten Risikomanagement. Mittelständler sollten KI-Agenten und deren Plugins daher wie jede andere Software-Abhängigkeit inventarisieren, mit minimalen Rechten betreiben und Secrets (Cloud-Keys, SSH-Schlüssel) vom Entwickler-Arbeitsplatz fernhalten. Einen Überblick über geprüfte Sicherheits- und Entwickler-Tools bietet unser Katalog in den Kategorien KI-Sicherheit und Code & Entwicklung.