Si vous lancez Claude Code ou Codex tous les jours, la bonne nouvelle, les numéros de version. Passez en Claude Code 2.1.179 ou plus récent et en Codex 0.146.0 ou plus récent, Plugin4Shell ne vous concerne plus. Les utilisateurs de GitHub Copilot et de Gemini CLI n'ont aucun correctif à installer et dépendent entièrement de l'endroit où sont hébergés leurs plugins.
Les chercheurs d'AIR Security, Or Nevo, Dor Granat et Niv Hoffman, ont publié le 17 septembre 2026 une faille qui ne vise pas les modèles d'IA mais la mécanique qui installe leurs plugins. Les quatre agents de code les plus utilisés épinglent chaque plugin à un identifiant de commit Git de quarante caractères, censé garantir que le code installé reste celui qui a été relu. Les agents téléchargent bien ce commit, mais aucun ne vérifiait ensuite que le code récupéré correspondait à l'empreinte demandée.
L'astuce consiste à créer, dans le dépôt du plugin, une branche dont le nom reprend exactement les quarante caractères du commit épinglé. Git donne alors la priorité au nom de référence sur l'objet commit, et l'agent installe le contenu de la branche tout en affichant la version attendue. Gemini CLI tombe par une variante voisine, avec une branche nommée FETCH_HEAD qui détourne le checkout. Dans les deux cas, l'exécution de code survient pendant une mise à jour automatique de plugin, sans clic ni validation.
Qui est réellement exposé
Beaucoup moins de monde que le titre du rapport ne le suggère en réalité. GitHub refuse les noms de branche composés de quarante caractères hexadécimaux, ce qui neutralise la variante principale pour tous les plugins hébergés chez lui, les marketplaces par défaut de Claude Code et de Copilot sont justement sur GitHub. L'attaque fonctionne en revanche sur Bitbucket et sur les serveurs Git auto-hébergés, donc sur les dépôts internes d'entreprise et sur les plugins installés à la main depuis une source tierce. AIR évoque des millions d'agents concernés, un ordre de grandeur que le rapport ne chiffre à aucun moment.

AIR a prévenu les quatre entreprises en juin 2026 et n'a publié son rapport que le 17 septembre 2026. Anthropic a confirmé son correctif le 17 juin 2026, le mois même du signalement. OpenAI a fait valider le sien le 12 août 2026. Google a répondu le 4 août 2026 qu'il ne corrigerait pas Gemini CLI, l'outil ayant été remplacé par Antigravity CLI depuis le 18 juin 2026, date à laquelle l'ancienne commande a cessé de répondre pour les comptes grand public. Les organisations qui disposent d'une licence Gemini Code Assist peuvent toutefois continuer à faire tourner l'ancien binaire, non corrigé. Microsoft n'avait livré aucun correctif pour Copilot à la publication du rapport.
Anthropic pousse ses mises à jour à un rythme soutenu, comme on l'a vu avec l'arrivée de Claude Fable 5.1, ce qui explique qu'un correctif de juin soit déjà loin derrière nous. Google, de son côté, a regroupé ses outils de développement sous la marque Antigravity, un mouvement cohérent avec la réorganisation de Gemini engagée cet été.
Le maillon faible n'était pas le modèle, mais la chaîne logicielle autour de lui. Anthropic avait présenté en février 2026 un outil de sécurité intégré à Claude Code chargé de repérer ce type de défaut dans le code des autres. Le défaut, cette fois, se trouvait dans son propre installeur de plugins.
