Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-19
/ 脅威動向
脅威動向
2026-09-19(土)配信
AIコーディングエージェントのプラグイン脆弱性Plugin4Shell
4つの主要なAIコーディングエージェント(Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI)において、プラグインのバージョン固定機構がバイパスされ、悪意あるコードにすり替えられるサプライチェーン上の脆弱性です。Gitがコミットハッシュ形式の名称をブランチ名として解釈してしまう挙動を悪用し、エージェントが不正なコードをインストールして実行する危険性があります。
主要なTTP
コミットハッシュ形式に偽装したブランチ名を利用したバージョン固定のバイパス
Gitの挙動を利用したプラグインコードの不正なすり替え
対象となる組織・利用者
組織内でAnthropic Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLIなどのAIコーディングエージェントを導入・運用している開発部門および情報システム部門。
推奨される防御アクション
Claude Codeをバージョン2.1.179以降にアップデートする
OpenAI Codexをバージョン0.146.0以降にアップデートする
信頼できる公式マーケットプレイス(GitHubベースなど)のプラグインのみを利用し、外部ホストのカスタムプラグインの導入を制限する
各AIコーディングエージェントのプラグイン自動アップデート機能を適切に管理・監視する
出典:
https://thehackernews.com/2026/09/plugin4shell-lets-repository-owners.html
この日のほかの脅威動向
Linux Kernelのebtablesにおける範囲外書き込み脆弱性
RabbitMQ amqp091-go におけるプロトコル同期ずれとフレーム注入の脆弱性
Chamilo LMS における認証不要のファイルアップロードによるリモートコード実行の脆弱性
CakePHP における SQL インジェクションの脆弱性
ISC BINDにおける複数の脆弱性(2026年9月)
2026-09-19 の内容をすべて読む(全17件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →