Plugin4Shell 漏洞可繞過四款 AI 編程代理的版本鎖定

安全研究人員披露了一個名為 Plugin4Shell 的漏洞,可讓代碼倉庫所有者繞過四款主流 AI 編程代理的版本鎖定機制。據披露信息,攻擊者可在倉庫中植入惡意插件配置,使代理在拉取依賴時執行非預期代碼,從而突破原本設定的版本約束。受影響的代理包括 Cursor、GitHub Copilot、Windsurf 和 Continue 等工具。該漏洞的核心在於代理對插件來源的信任校驗不足,倉庫所有者可藉此在用戶不知情的情況下注入任意版本或惡意包。研究團隊已向相關廠商提交報告,部分廠商表示正在修復。目前尚無證據表明該漏洞已被在野利用,但鑑於 AI 編程代理在企業開發環境中的快速普及,其供應鏈安全風險值得關注。
來源:https://news.google.com/rss/articles/CBMidkFVX3lxTFByWDdvbFNxSUNwOFc5SzU4c2tTd2dFZjZITGxONEViN3BEdWNHck9yMmNwbi10dkNQYXU5VmtyenNjMjVCVTdwS1JFUXRnT0Z4Z1pmWEEzVjZURlRoa0NMVndaM19XZmlHdWNZVEJlX1BpWVR2T3c?oc=5
這篇內容的出處與狀態
- 署名
- OceanAlt 編輯部
- 首次發佈
- 2026-09-19
- 最後更新
- 2026-09-19
- 內容性質
- 快訊
- 原始資料
- 查看原文 ↗
相關閱讀
付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。



