IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

Claude CodeやCopilotを狙う「クリック不要」の乗っ取り手口Plugin4Shellとは何か。対策で何が変わるのか確認する

AIコーディングエージェント4製品に共通する脆弱性「Plugin4Shell」が発覚。パッチ済み・未対応の状況と、私たちが今すべきことを整理した

30秒で分かる結論

  • セキュリティ企業AIR Securityは2026年9月17〜18日、主要なAIコーディングエージェント4製品(Claude Code、Codex、GitHub Copilot、Gemini CLI)に共通する、クリック操作なしで任意のコードを実行される脆弱性「Plugin4Shell」を発見・公表しました。
  • 手口は、プラグインのバージョンを固定する仕組み(SHAピニング)を回避し、利用者の承認や再インストールの操作を挟まずに、悪意あるプラグインの更新を実行させるというものです。
  • Claude CodeとCodexは既に修正版を提供済みですが、GitHub Copilotは公表時点で未修正、Gemini CLIについてはGoogleが後継製品「Antigravity」への移行を案内しており、修正パッチ自体は提供しない方針です。
この記事の目次 7項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*便利さのために「勝手に最新版へ更新される」機能を入れておいて、その更新経路そのものが泥棒の裏口になっていましたというのだから、皮肉というより本末転倒である。*しかも今回対象になったのは、開発者のパソコンの中身――ソースコードからクラウドの認証情報、SSHの鍵、社内のリポジトリまで――を丸ごと引き継いで動くAIコーディングツールたちだ。鍵を持たせた執事が、実は空き巣と裏でつながっていたようなものである。パッチを出さずに知らんぷりを決め込むベンダーがいるなら、それはさすがに看過できない。※個人の感想です

盾と警告マークを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

セキュリティ企業のAIR Securityは2026年9月17日から18日にかけて、AIを使ったコーディング支援ツール(AIコーディングエージェント)のうち、代表的な4製品――Anthropicの「Claude Code」、OpenAIの「Codex」、GitHubの「GitHub Copilot」、Googleの「Gemini CLI」――に共通して存在する脆弱性を発見し、「Plugin4Shell」と名付けて公表しました。この脆弱性は、利用者が何かをクリックしたり操作したりしなくても任意のコードを実行されてしまう、いわゆる「ゼロクリック」のリモートコード実行(RCE)につながるとされています。

AIR Securityの説明によると、これらのツールにはプラグイン(拡張機能)を、あらかじめレビュー済みの特定バージョン(コミットのハッシュ値)に固定しておく「SHAピニング」という仕組みが備わっています。しかし今回の脆弱性は、この固定の仕組みが正しく機能していなかった点を突くものです。各エージェントは、固定した特定バージョンのコードを取得するよう要求はするものの、実際にチェックアウトされたコードの中身がそのバージョンと一致しているかどうかまでは確認していませんでした。攻撃者は、自分が管理するプラグインのリポジトリ上で、コミットハッシュに酷似した名前のブランチを用意しておくことで、Gitの参照解決の仕組みを悪用し、エージェントに悪意あるコードを、あたかも承認済みの固定バージョンであるかのように認識させたまま実行させることができたとされています。Claude CodeとCodexは既定の設定でプラグインをバックグラウンドで自動更新するため、この手口と組み合わさることで、利用者が何も操作しなくても攻撃が成立する「ゼロクリック」の状態が生まれるとされています。

この脆弱性が深刻とされる理由は、影響範囲の大きさにあります。AIコーディングエージェントのプラグインは、多くの場合、それを実行している開発者本人と同じ権限を引き継いで動作します。つまり、ローカルに保存されたソースコード、クラウドサービスの認証情報、SSHの鍵、社内の非公開リポジトリ、さらには本番環境やシークレット情報まで、開発者がアクセスできる範囲のほぼすべてが、攻撃者に渡り得ることになります。AIR Securityはこの脆弱性を、AIエージェントのエコシステムにおいて初めて確認された本格的なサプライチェーン型の脆弱性と位置付けています。

各社の対応状況については、報道時点でAnthropicはClaude Codeのバージョン2.1.179で、OpenAIはCodexのバージョン0.146.0で、それぞれ修正済みとしています。一方、GitHub Copilotについては公表時点で修正が確認されていません。Gemini CLIについては、Googleはこの製品自体を非推奨とし、後継となる「Antigravity」への移行を利用者に案内しており、Gemini CLI自体への修正パッチは提供しない方針だとされています。

なぜ重要なのか

今回の一件が注目されるのは、特定の1製品の不具合にとどまらず、業界を代表する4つのAIコーディングエージェントすべてに共通する設計上の弱点が明らかになった点です。2026年時点で、AIコーディングエージェントは多くの開発現場で日常的に使われるようになっており、それぞれのツールが持つ強力な権限――開発者のソースコードや認証情報にアクセスできる権限――を悪用されるリスクが、業界全体の課題として浮き彫りになった形です。

また、影響が「利用者のパソコン内の情報」にとどまらず、SSHの鍵や本番環境の認証情報まで及び得る点も重要です。開発者のパソコンが乗っ取られることは、その開発者が関わるソフトウェアやサービス全体、さらにはその先の利用者にまで影響が波及しかねない、いわゆるソフトウェアサプライチェーンの問題につながります。

私たちへの影響

Claude CodeやCodexを業務で使っている開発者は、それぞれ修正済みとされるバージョン(Claude Code 2.1.179以降、Codex 0.146.0以降)を使っているかを確認し、古いバージョンのままであれば更新することが推奨されます。

GitHub Copilotを使っている開発者は、報道時点で修正パッチが確認されていないため、身に覚えのないプラグインの更新通知や、信頼できない配布元のプラグインの利用には特に注意が必要です。Gemini CLIを使っている開発者は、Google自身が移行を案内している以上、後継製品「Antigravity」への切り替えを検討する材料になります。

これらのツールを直接使っていない読者であっても、日常的に利用しているアプリやサービスの裏側で、開発者がAIコーディングエージェントを使って開発を行っているケースは今後さらに増えていくと見られます。その意味で、開発ツール側のセキュリティ対策は、間接的に私たちが利用するサービス全体の安全性にもつながる話だといえます。

初心者が知っておくべきこと

ゼロクリック攻撃」とは、利用者がファイルを開いたりリンクをクリックしたりといった操作を一切行わなくても、攻撃が成立してしまう手口の総称です。通常のフィッシング詐欺のように「怪しいリンクを踏まなければ大丈夫」という対策が通用しにくいため、利用者側の注意だけでは防ぎきれない点が特徴です。

サプライチェーン攻撃」とは、攻撃したい本来の対象(企業や利用者)に直接侵入するのではなく、その対象が利用しているソフトウェアや部品、取引先などを踏み台にして間接的に被害を及ぼす攻撃手法です。今回のPlugin4Shellも、開発ツールのプラグインという「部品」を経由して、開発者の持つ広範な権限にたどり着く点で、この分類に当てはまります。

「SHAピニング」とは、ソフトウェアの部品(プラグインなど)を、レビュー済みの特定バージョンにハッシュ値(SHA値)で固定しておく仕組みです。本来はこの仕組みによって、開発者が意図しない別バージョンのコードが紛れ込むのを防ぐはずでしたが、今回は「固定したはずのバージョンを要求する処理」と「実際に取得されたコードの中身を確認する処理」の間にすき間があり、見た目上は固定が効いているように見えながら、実際には別のコードが実行されてしまう手口が見つかった、という位置づけになります。

IT Postの見方――便利な自動更新機能は、諸刃の剣だと肝に銘じるべき

IT Postでは、今回の脆弱性そのものよりも、公表から時間が経ってもなお修正が確認されていない製品が存在するという事実の方を、より深刻に受け止めるべきだと考えます。

「勝手に最新版へアップデートしてくれる」という利便性は、裏を返せば「攻撃者にとっても勝手に悪意あるコードを配布できる経路」になり得るということだ。ソースコードから本番環境の鍵まで持ち出せてしまう権限を、プラグインという裏口にそのまま渡していたのだから、これは設計思想そのものを見直す必要がある話である。もっとも、AnthropicとOpenAIは比較的迅速に修正版を出しており、この点は評価してよい。IT Postでは、残るベンダーについても、利用者に選択肢がある以上、修正パッチの提供状況や移行案内を明確に示し続ける責任があると考えます。※個人の感想です

今後どうなりそうか

GitHub Copilotの修正パッチが今後提供されるかどうか、また、Gemini CLIから「Antigravity」への移行がどの程度進むかについては、今回参照した情報源の範囲ではまだ明らかになっていません。IT Postでは、各社の対応状況や、実際にこの脆弱性を悪用した被害事例の有無について、新しい情報が確認され次第あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ