OceanAltOceanAlt
Agent 經濟2026-09-19事件發生 2026-09-182 分鐘讀完

Plugin4Shell 漏洞可繞過四款 AI 編程代理的版本鎖定

OOceanAlt 編輯部轉載來源
分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

安全研究人員披露了一個名為 Plugin4Shell 的漏洞,可讓代碼倉庫所有者繞過四款主流 AI 編程代理的版本鎖定機制。據披露信息,攻擊者可在倉庫中植入惡意插件配置,使代理在拉取依賴時執行非預期代碼,從而突破原本設定的版本約束。受影響的代理包括 Cursor、GitHub Copilot、Windsurf 和 Continue 等工具。該漏洞的核心在於代理對插件來源的信任校驗不足,倉庫所有者可藉此在用戶不知情的情況下注入任意版本或惡意包。研究團隊已向相關廠商提交報告,部分廠商表示正在修復。目前尚無證據表明該漏洞已被在野利用,但鑑於 AI 編程代理在企業開發環境中的快速普及,其供應鏈安全風險值得關注。

來源:https://news.google.com/rss/articles/CBMidkFVX3lxTFByWDdvbFNxSUNwOFc5SzU4c2tTd2dFZjZITGxONEViN3BEdWNHck9yMmNwbi10dkNQYXU5VmtyenNjMjVCVTdwS1JFUXRnT0Z4Z1pmWEEzVjZURlRoa0NMVndaM19XZmlHdWNZVEJlX1BpWVR2T3c?oc=5

分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

這篇內容的出處與狀態

署名
OceanAlt 編輯部
首次發佈
2026-09-19
最後更新
2026-09-19
內容性質
快訊
原始資料
查看原文 ↗

引用這篇內容

OceanAlt 編輯部(2026)。《Plugin4Shell 漏洞可繞過四款 AI 編程代理的版本鎖定》。OceanAlt。https://oceanalt.com/zh/articles/flash-auto-mu7mfih4-6jit(訪問日期:2026-09-19)

本文遵循 編輯準則與事實核查標準。發現錯誤請告訴我們,核實後會在此處公開更正。

先試一下 · 免費、不用註冊

付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。

這套判斷也可以放進你自己的產品

一行代碼,不碰你的樣式和 JS。同一套結算前風險判斷可以出現在你的文章、你的錢包確認頁,或者作為接口供你的 Agent 在付款前調用。

組件不收集讀者身份。接入不代表 OceanAlt 對你的產品或頁面上的地址作安全背書。