Sicherheitsforscher der Firma Air Security haben am 17. September 2026 eine Schwachstelle offengelegt, die sie Plugin4Shell nennen. Betroffen sind vier KI-Coding-Agenten, die Air als die vier populärsten bezeichnet: Claude Code, OpenAI Codex, GitHub Copilot und die Gemini CLI. Der Fehler hebelt genau jenen Schutzmechanismus aus, der Erweiterungen für diese Werkzeuge eigentlich absichern soll.
Worum es technisch geht
KI-Coding-Agenten lassen sich über Plugins erweitern, die aus Marktplätzen installiert werden. Damit dort nicht beliebiger Code nachrutscht, bindet ein Marktplatz jedes geprüfte Plugin an einen festen Commit-Hash – eine vierzigstellige Zeichenkette, die exakt einen Stand des Quellcodes bezeichnet. Das Versprechen lautet: einmal geprüft, bleibt geprüft.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Air Security hat nachgewiesen, dass die Agenten diesen Hash zwar anfordern, aber nie nachrechnen, ob der Code, den sie am Ende im Verzeichnis liegen haben, wirklich zu diesem Hash gehört. Der Trick dahinter nutzt eine Eigenheit von Git: Wer ein Repository kontrolliert, legt darin einen Branch an, dessen Name exakt wie der angeheftete Hash aussieht – und macht ihn zum Standard-Branch. Dieser Schritt ist entscheidend: Nur der Standard-Branch landet beim einfachen git clone als lokaler Branch. Beim Auschecken bevorzugt Git dann den Branch-Namen vor dem Commit gleichen Namens und gibt dazu lediglich eine Warnung über einen mehrdeutigen Namen aus. Der Agent installiert also fremden Code und meldet trotzdem den geprüften Stand.
Bei der Gemini CLI läuft es anders: Dort genügt laut Air ein Repository, dessen Standard-Branch FETCH_HEAD heißt – der korrekt geholte Commit wird dann stillschweigend verworfen.
Air beziffert die Korrektur auf eine einzige Zeile: nach dem Auschecken den tatsächlichen HEAD auflösen und abbrechen, wenn er nicht dem angehefteten Hash entspricht.
Wer gepatcht hat – und wer nicht
- Claude Code: laut Air behoben in Version 2.1.179. Das zugehörige Release liegt bereits vom 16. Juni 2026 vor.
- OpenAI Codex: behoben in 0.146.0, veröffentlicht Ende Juli 2026. Der öffentliche Fix von OpenAI beschreibt denselben Fehler – Git könne eine angeforderte Commit-Kennung als Branch-Namen deuten.
- GitHub Copilot: Air zufolge kein Fix verfügbar.
- Gemini CLI: Google hat die Consumer-Variante im Juni eingestellt und wird sie nicht patchen; Nutzer sollen auf Antigravity wechseln. Für Unternehmenskunden läuft der Zugang laut Google mit Updates weiter – ob ein Fix darunter ist, ist offen.
Dieses Detail ist wichtiger, als es aussieht: Die Patches sind keine Neuigkeit von gestern. Air fand die Lücke im Mai, meldete sie im Juni, und beide Fixes lagen im Sommer vor. Neu ist nur die Veröffentlichung. Wer seine Werkzeuge halbwegs aktuell hält, ist bei Claude Code und Codex also längst versorgt. Die eigentliche Dringlichkeit liegt bei Copilot und der Gemini CLI.
Eine CVE-Nummer war am 18. September nicht vergeben, und kein Anbieter hatte ein eigenes Sicherheits-Advisory publiziert; eine erneute Prüfung am 20. September ergab dasselbe Bild. Hinweise auf Angriffe in freier Wildbahn gibt es bislang nicht.
Ein Wort zur Einordnung der Meldung selbst
Air Security beschreibt Plugin4Shell als Zero-Click-Lücke, die Millionen Agenten betreffe. Im selben Beitrag steht zweimal der Satz, Kunden der eigenen Produkte seien nicht betroffen gewesen, und am Ende ein „Book a Demo”-Button. Das macht die Forschung nicht falsch – die technischen Belege sind nachvollziehbar und teils von Dritten reproduziert. Es verlangt aber einen zweiten Blick auf die Reichweite.
Und der lohnt sich. Der Branch-Trick funktioniert nur auf Git-Hostern, die Branch-Namen in Hash-Form überhaupt zulassen. GitHub lehnt solche Namen ausdrücklich ab. The Hacker News prüfte am 18. September die mitgelieferten Standard-Marktplätze von Claude Code und Copilot und fand dort ausschließlich Plugins, die auf GitHub-Repositories zeigen. Auch die automatische Hintergrund-Aktualisierung, die den Angriff erst klicklos macht, ist nur für diese eingebauten Marktplätze voreingestellt.
Für die Branch-Namen-Variante entschärft das die Lage deutlich: Wer nur die ab Werk mitgelieferten Quellen nutzt, greift auf Repositories zu, auf denen dieser Trick nicht funktioniert. Riskant wird es bei Marktplätzen auf Bitbucket oder auf einem eigenen Git-Server – beides sind offiziell unterstützte Konfigurationen.
Diese Entwarnung deckt aber nicht alles ab. Die Gemini-Variante über einen Branch namens FETCH_HEAD wird von GitHubs Namensregel nicht erfasst. Ausgerechnet der Agent, der nie einen Fix bekommt, ist von der GitHub-Entwarnung also nicht gedeckt.
Was das für dich bedeutet
Der eigentlich interessante Teil dieser Meldung ist nicht die Lücke, sondern was sie über eine junge Werkzeugklasse verrät. Vier Anbieter, unabhängig voneinander, haben denselben Denkfehler gemacht. Das deutet nicht auf Schlamperei bei einem Einzelnen hin, sondern darauf, dass hier gerade eine Lieferkette entsteht, deren Sicherheitsannahmen noch niemand systematisch durchgeprüft hat.
Aus meiner Erfahrung mit Identity- und Zugriffsthemen kenne ich dieses Muster gut: Eine Kontrolle wird eingeführt, alle verlassen sich darauf, und erst Jahre später merkt jemand, dass sie an einer Stelle nie wirklich durchgesetzt wurde. Genau das ist Hash-Pinning hier gewesen – eine Zusicherung, die auf dem Papier existierte und im Code nicht.
Der zweite Punkt betrifft die Rechte. Ein Coding-Agent läuft mit den Rechten der Person, die ihn startet. Er sieht deren Projektverzeichnisse, deren gespeicherte Zugangsdaten, oft auch deren SSH-Schlüssel und Cloud-Tokens. Ein untergeschobenes Plugin erbt all das. Wer Agenten im Betrieb einsetzt, sollte sie deshalb wie ein weiteres Dienstkonto behandeln – mit eigener Identität und eigenem, knappem Rechteumfang. Das ist der Punkt, an dem Entwickler-Werkzeuge zu einem Identity-Thema werden, und genau dort wird es in vielen Organisationen gerade übersehen.
Konkrete Schritte
- Agenten aktualisieren. Claude Code auf 2.1.179 oder neuer, Codex auf 0.146.0 oder neuer. Das ist die einzige vollständige Gegenmaßnahme, weil die Prüfung im Agenten selbst stattfinden muss.
- Prüfe, woher deine Plugins kommen. Liegt der Marktplatz auf GitHub, entschärft dessen Namensregel die Branch-Variante. Läuft er auf Bitbucket oder einem eigenen Git-Server, fehlt dieser Schutz.
- Automatische Plugin-Updates für externe Marktplätze nicht einschalten – und nachsehen, ob sie tatsächlich aus sind. Laut Herstellerdokumentation sind sie das ab Werk, aber genau diese Annahme sollte man einmal selbst belegen statt sie zu glauben.
- Installierte Plugins inventarisieren. Die meisten Teams wissen nicht, welche Erweiterungen auf ihren Entwicklerrechnern laufen. Ohne diese Liste lässt sich die Frage „sind wir betroffen” gar nicht beantworten. Offen ist übrigens, ob ein Update ein bereits untergeschobenes Plugin entfernt oder nur künftige Tauschvorgänge verhindert – die vorliegenden Quellen geben das nicht her.
- Zugangsdaten vom Agenten fernhalten. Keine langlebigen Cloud-Tokens und keine Produktions-Schlüssel in Umgebungen, in denen Agenten mit Erweiterungen arbeiten.
- Gemini CLI ersetzen. Ein Werkzeug ohne Sicherheitspflege gehört nicht mehr auf Arbeitsgeräte.
Wie schnell KI-Werkzeuge zu einem Schlüsselverwaltungsproblem werden, habe ich bereits am Beispiel der Sicherheit von MCP-Servern beschrieben – Plugin4Shell ist dieselbe Geschichte, eine Ebene tiefer.
Fazit
Plugin4Shell ist weniger dramatisch, als der Name nahelegt, und wichtiger, als die aktuelle Angriffslage vermuten lässt. Für die Branch-Namen-Variante ist die praktische Gefahr überschaubar, weil die Standard-Marktplätze auf GitHub liegen und die Patches seit dem Sommer verfügbar sind. Bei Copilot und der Gemini CLI bleibt sie bestehen. Der strukturelle Befund wiegt schwerer als der einzelne Fehler: Die Erweiterungs-Ökosysteme rund um KI-Agenten sind jung, sie wachsen schnell, und ihre Sicherheitsversprechen sind noch nicht überall eingelöst.
Wer tiefer in die Verbindung von KI und Sicherheit einsteigen will, findet in meiner Übersicht zu Fachbüchern zu KI und Cybersecurity passende Einstiege.
Quellen
- Air Security: Plugin4Shell (17.09.2026)
- The Hacker News: Plugin4Shell Lets Repository Owners Swap Pinned Plugin Code (18.09.2026)
- OpenAI Codex: öffentlicher Fix (Pull Request 34644)
- GitHub-Dokumentation: Sonderzeichen in Branch- und Tag-Namen
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden