Plugin4Shell1 AI 코딩 에이전트 4종, "고정해둔 버전"이 사실은 안 고정돼 있었어요 TL;DR코드 버전을 특정 해시값 하나에 못 박아두는 보안 장치인 SHA 핀닝이 통째로 뚫렸어요.클로드 코드, 오픈AI 코덱스, 깃허브 코파일럿(마이크로소프트의 AI 코딩 보조 도구), 제미나이 CLI(구글이 만든 커맨드라인 AI 코딩 에이전트) 네 곳 모두가 대상이었어요.사용자가 클릭 한 번 안 해도 저장소만 장악하면 뚫리는 제로클릭 방식이라 더 위험해요."플러그인 버전을 딱 고정해놨으니 안전하겠지" 싶으셨다면 다시 생각해봐야 할 소식이 나왔어요. AI 에이전트 보안을 전문으로 파는 리서치랩 AIR 시큐리티가 플러그인4쉘(Plugin4Shell)이라는 이름을 붙인 취약점을 공개했는데, 코딩 에이전트 네 곳이 나란히 걸려들었거든요.🔒 고정해놨다고 믿었는데개발자가 플러그인을 설치할 때 특정 커밋의 해시값.. 2026. 9. 24. 이전 1 다음 반응형