OceanAltOceanAlt
Agent 经济2026-09-19事件发生 2026-09-182 分钟读完

Plugin4Shell 漏洞可绕过四款 AI 编程代理的版本锁定

OOceanAlt 编辑部转载来源
分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海报(英文)

安全研究人员披露了一个名为 Plugin4Shell 的漏洞,可让代码仓库所有者绕过四款主流 AI 编程代理的版本锁定机制。据披露信息,攻击者可在仓库中植入恶意插件配置,使代理在拉取依赖时执行非预期代码,从而突破原本设定的版本约束。受影响的代理包括 Cursor、GitHub Copilot、Windsurf 和 Continue 等工具。该漏洞的核心在于代理对插件来源的信任校验不足,仓库所有者可借此在用户不知情的情况下注入任意版本或恶意包。研究团队已向相关厂商提交报告,部分厂商表示正在修复。目前尚无证据表明该漏洞已被在野利用,但鉴于 AI 编程代理在企业开发环境中的快速普及,其供应链安全风险值得关注。

来源:https://news.google.com/rss/articles/CBMidkFVX3lxTFByWDdvbFNxSUNwOFc5SzU4c2tTd2dFZjZITGxONEViN3BEdWNHck9yMmNwbi10dkNQYXU5VmtyenNjMjVCVTdwS1JFUXRnT0Z4Z1pmWEEzVjZURlRoa0NMVndaM19XZmlHdWNZVEJlX1BpWVR2T3c?oc=5

分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海报(英文)

这篇内容的出处与状态

署名
OceanAlt 编辑部
首次发布
2026-09-19
最后更新
2026-09-19
内容性质
快讯
原始资料
查看原文 ↗

引用这篇内容

OceanAlt 编辑部(2026)。《Plugin4Shell 漏洞可绕过四款 AI 编程代理的版本锁定》。OceanAlt。https://oceanalt.com/zh/articles/flash-auto-mu7mfih4-6jit(访问日期:2026-09-19)

本文遵循 编辑准则与事实核查标准。发现错误请告诉我们,核实后会在此处公开更正。

先试一下 · 免费、不用注册

付款前把收款地址粘进去,看它有没有上过制裁名单、混币器或诈骗标签。

这套判断也可以放进你自己的产品

一行代码,不碰你的样式和 JS。同一套结算前风险判断可以出现在你的文章、你的钱包确认页,或者作为接口供你的 Agent 在付款前调用。

组件不收集读者身份。接入不代表 OceanAlt 对你的产品或页面上的地址作安全背书。