Faille « Plugin4Shell » dans les assistants de codage par IA : GitHub Copilot non corrigé
La société de recherche en sécurité AIR a révélé une faille, baptisée Plugin4Shell, qui touche les quatre principaux assistants de codage par IA — Claude Code, Codex, GitHub Copilot et Gemini CLI. Elle permet à un attaquant qui contrôle une extension (plugin) d’y substituer du code malveillant, sans aucune action de l’utilisateur, en exploitant la mise à jour automatique des plugins ; les protections censées empêcher exactement cela sont contournées. Claude Code (à partir de la version 2.1.179) et Codex (à partir de la 0.146.0) sont corrigés ; GitHub Copilot ne l’est pas au moment de la publication, et Gemini CLI, abandonné par Google, ne le sera pas. Ce que cela change pour vous : ces assistants sont aujourd’hui très répandus chez les développeurs, or une extension compromise peut injecter du code malveillant jusque dans les logiciels qu’ils produisent — y compris les vôtres — même quand les bonnes pratiques sont respectées. Si votre entreprise fait développer ou maintenir des logiciels, en interne ou par un prestataire, demandez quels assistants de codage sont utilisés, exigez la mise à jour de Claude Code et de Codex vers les versions corrigées, et faites suspendre l’usage des plugins sur GitHub Copilot tant qu’aucun correctif n’est disponible.
Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.