Исследователи безопасности обнаружили критическую уязвимость в AI-агентах Claude Code, Copilot и Gemini. Плагины, которые проходят проверку безопасности при установке, могут быть переработаны во вредоносный код без ведома пользователя.

Уязвимость позволяет злоумышленнику выполнять произвольный код на системе через AI-агент. Атака не требует взаимодействия со стороны пользователя — достаточно того, что агент получит доступ к скомпрометированному плагину.

Проблема заключается в том, как эти системы обращаются с кодом плагинов после их установки. Проверка происходит единожды при загрузке, но код может измениться позже. Агент продолжает использовать обновлённую версию без повторной проверки безопасности.

Затронутые платформы включают Claude Code, GitHub Copilot и Google Gemini. Каждая система обращается с плагинами по-своему, но все они подвержены одной и той же базовой проблеме: отсутствию проверки целостности кода на этапе выполнения.

Для защиты необходимо либо переустанавливать плагины с повторной проверкой при каждом обновлении, либо добавить механизм контроля целостности, который предотвратит выполнение изменённого кода без санкции.