Una vulnerabilidad crítica conocida como Plugin4Shell permite la ejecución remota de código (RCE) sin interacción del usuario en los cuatro principales agentes de codificación de IA: Claude Code, OpenAI Codex, GitHub Copilot y Gemini CLI. El fallo, que afecta a millones de agentes, se debe a que estos sistemas verifican el commit de seguridad fijado (SHA pinning) pero no validan que el código descargado coincida con el contenido esperado. Un atacante que controle el repositorio de un plugin puede crear una rama con el nombre exacto del SHA fijado, lo que provoca que git resuelva la referencia a la rama maliciosa en lugar del commit original. Dado que los agentes actualizan los plugins en segundo plano, la infección ocurre automáticamente sin que el usuario lo note, eliminando la necesidad de instalar manualmente código malicioso. Esta es la primera vulnerabilidad de la cadena de suministro identificada en el ecosistema de agentes de IA, ya que ataca la capa de distribución de los plugins en lugar del modelo de lenguaje. Las organizaciones que dependen de la revisión de plugins y el pinning de SHA para mitigar riesgos quedan expuestas, ya que este mecanismo falla ante este tipo de ataques. La vulnerabilidad es particularmente peligrosa porque no requiere permisos elevados adicionales ni interacción humana, otorgando al atacante el acceso total a los datos sensibles y sistemas internos de la empresa donde se ejecuta el agente.
