Zum Inhalt springen
StartseiteStart
EN
WhatsAppMailPhone
← Alle Artikel
Plugin4Shell betrifft Claude Code, Codex, Copilot und Gemini CLI
Coding

Plugin4Shell betrifft Claude Code, Codex, Copilot und Gemini CLI

Foto: Alberlan Barros / Pexels

Plugin4Shell ist eine Zero-Click-Lücke in KI-Coding-Tools, über die ein bereits geprüftes Plugin per automatischem Update gegen Schadcode getauscht wird. Welche Versionen von Claude Code, Codex, Copilot und Gemini CLI betroffen sind und was du jetzt prüfst, Stand 21. September 2026.

Eric MengeAutorEric MengeInhaber & Webentwickler bei EMIT Solution
Veröffentlicht
Lesezeitca. 7 Min.

Kurz gesagt

  • Plugin4Shell ist eine Zero-Click-Schwachstelle, die AIR Security am 17. September 2026 veröffentlicht hat. Sie steckt in der Plugin-Verteilung von Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI und erlaubt es, ein bereits geprüftes Plugin über ein automatisches Update gegen Schadcode zu tauschen.
  • Anthropic hat die Lücke in Claude Code 2.1.179 geschlossen, die Version erschien am 16. Juni 2026. OpenAI hat sie in Codex 0.146.0 behoben, erschienen am 29. Juli 2026.
  • Für GitHub Copilot gibt es mit Stand 21. September 2026 keinen Fix. Google patcht die Gemini CLI nicht mehr und empfiehlt den Umstieg auf die Antigravity CLI.
  • Der Angriff setzt voraus, dass jemand das Repository eines Plugins kontrolliert. Er funktioniert nur auf Git-Hosts, die Zweignamen in Form eines Commit-Hashes erlauben. GitHub lehnt solche Namen ab, Bitbucket und eigene Git-Server lassen sie laut AIR Security zu.

Plugin4Shell heißt eine Sicherheitslücke, die die KI-Sicherheitsfirma AIR Security am 17. September 2026 veröffentlicht hat. Betroffen sind vier der verbreitetsten KI-Coding-Werkzeuge, nämlich Claude Code von Anthropic, Codex von OpenAI, GitHub Copilot und Googles Gemini CLI. Am 21. September hat auch heise darüber berichtet.

Die Lücke steckt in der Art, wie diese Werkzeuge Plugins nachladen. Ein Plugin, das einmal geprüft und installiert wurde, lässt sich später gegen Schadcode austauschen, ohne dass jemand davon etwas mitbekommt. Der Schadcode läuft dann auf dem Entwicklerrechner, mit denselben Rechten wie die Person, die dort arbeitet.

Zwei der vier Hersteller haben die Lücke längst geschlossen. Bei den anderen beiden gibt es keinen Fix. Wer mit einem dieser Werkzeuge arbeitet oder für sich arbeiten lässt, sollte deshalb drei Dinge nachsehen, nämlich die Version, die installierten Plugins und die Quellen, aus denen diese Plugins stammen.

Was bei Plugin4Shell passiert

KI-Coding-Werkzeuge lassen sich über Plugins erweitern. Ein Plugin bringt zum Beispiel zusätzliche Befehle, Anbindungen an externe Dienste oder eigene Arbeitsabläufe mit. Gefunden und installiert werden Plugins über Marketplaces, das sind Kataloge, in denen steht, welche Plugins es gibt und wo ihr Code liegt.

Damit ein geprüftes Plugin nicht heimlich verändert werden kann, verweisen die Kataloge nicht einfach auf das Repository des Plugins, sondern auf einen ganz bestimmten Stand davon. Diesen Stand kennzeichnet ein Commit-Hash, eine 40-stellige Prüfsumme, die Git für jede gespeicherte Version eines Projekts vergibt. Fachleute nennen das SHA-Pinning. Installiert wird genau diese eine geprüfte Version, egal, was danach im Repository passiert. So jedenfalls die Idee.

AIR Security hat gezeigt, dass alle vier Werkzeuge diesen Stand zwar anfordern, danach aber nicht kontrollieren, ob der heruntergeladene Code wirklich zu ihm passt. Der Angriff läuft in zwei Schritten. Zuerst bekommt das Plugin ein harmloses Update, der Katalog prüft es und trägt die neue Prüfsumme ein. Danach legt der Angreifer im Repository einen Zweig an, der exakt so heißt wie diese Prüfsumme, füllt ihn mit Schadcode und macht ihn zum Standardzweig. Git bevorzugt bei gleichem Namen den Zweig vor dem gespeicherten Stand. Das Werkzeug holt sich also den Schadcode, während die Prüfsumme im Katalog weiterhin korrekt aussieht.

Zero-Click heißt die Lücke, weil niemand dafür etwas anklicken muss. Die Werkzeuge aktualisieren installierte Plugins im Hintergrund, in Claude Code und Codex ist das laut AIR die Voreinstellung. Ein Plugin, dem du vertraust und das längst installiert ist, wird so ohne Rückfrage durch eine bösartige Fassung ersetzt.

Stecker und Steckdose vor rot und blau beleuchtetem Hintergrund Foto: tom analogicus / Pexels

Die Kontrolle über ein Plugin-Repository bekommt man auf zwei Wegen. Entweder veröffentlicht jemand ein zunächst harmloses Plugin, lässt es in einen Katalog aufnehmen und baut den Schadcode erst später ein. Oder jemand übernimmt das Repository eines bestehenden Plugins. Der ausgetauschte Code läuft anschließend mit denselben Zugriffsrechten wie die Person am Rechner. Er kann Dateien lesen, gespeicherte Zugangsdaten abgreifen und alles erreichen, womit dieser Rechner verbunden ist.

Eine Einschränkung macht die Lage übersichtlicher. Der Trick funktioniert nur auf Git-Hosts, die Zweignamen in Form einer Prüfsumme erlauben. GitHub lehnt solche Namen ab. Bitbucket und jeder selbst betriebene Git-Server lassen sie laut AIR Security zu. Genau diese Quellen unterstützen die Werkzeuge ebenfalls als Herkunft für Kataloge und Plugins.

Welche Versionen betroffen sind

Werkzeug betroffen bis behoben in Stand 21.09.2026
Claude Code (Anthropic) alle Versionen vor 2.1.179 2.1.179, erschienen am 16. Juni 2026 geschlossen
Codex (OpenAI) alle Versionen vor 0.146.0 0.146.0, erschienen am 29. Juli 2026 geschlossen
GitHub Copilot (Microsoft) alle Versionen kein Fix offen
Gemini CLI (Google) alle Versionen kein Fix geplant offen, Werkzeug wird abgelöst

Anthropic hat die Version mit dem Fix am 16. Juni 2026 veröffentlicht, einen Tag später bestätigte das Unternehmen gegenüber AIR Security die Korrektur. In den Versionshinweisen zu 2.1.179 taucht sie nicht auf. Codex 0.146.0 erschien am 29. Juli 2026, AIR hat den Fix am 12. August nachgeprüft.

Bei GitHub Copilot sieht es anders aus. AIR hat Microsoft im Juni informiert, einen Fix gibt es mit Stand 21. September 2026 nicht. Plugins aus GitHub-Repositorys sind vor der beschriebenen Variante geschützt, weil GitHub die nötigen Zweignamen gar nicht erst zulässt. Copilot kann Plugins aber auch aus anderen Quellen installieren. Dort liegt nach Einschätzung von AIR das Risiko.

Die Gemini CLI ist ein Sonderfall. Google hat am 19. Mai 2026 angekündigt, sie durch die neue Antigravity CLI abzulösen. Seit dem 18. Juni 2026 beantwortet die Gemini CLI für die kostenlose Stufe sowie für Google AI Pro und Ultra keine Anfragen mehr. Am 4. August hat Google gegenüber AIR bestätigt, dass kein Fix mehr kommt. Wer über eine Lizenz für Gemini Code Assist Standard oder Enterprise oder über Google Cloud zugreift, kann die Gemini CLI laut Google weiter nutzen. Ob diese weiter gepflegte Fassung die Lücke schließt, geht aus keiner der Quellen hervor. Die Antigravity CLI erreicht der Angriff laut AIR nicht, weil sie kein vergleichbares Pinning für Marketplace-Plugins hat.

So prüfst du deine Installation

Die Versionsnummer zeigt jedes der vier Werkzeuge mit einem einzigen Befehl im Terminal an:

claude --version
codex --version
copilot version
gemini --version

Bei Claude Code muss die Nummer mindestens 2.1.179 lauten, bei Codex mindestens 0.146.0. Liegt sie darunter, aktualisierst du über den Weg, auf dem das Werkzeug installiert wurde. Claude Code bringt dafür den Befehl claude update mit, die Copilot CLI copilot update.

Ich arbeite täglich mit Claude Code. Die Installation, mit der ich das tue, meldet die Version 2.1.275 und liegt damit deutlich über der Version mit dem Fix.

Einen zweiten Blick lohnt es, wenn ein Werkzeug auf mehreren Wegen auf den Rechner gekommen ist, etwa über npm, über den nativen Installer und zusätzlich über eine Desktop-App, die ihre eigene Fassung mitbringt. Dann liegen unter Umständen mehrere Versionen nebeneinander. Der Befehl im Terminal zeigt nur die an, die im Suchpfad zuerst gefunden wird. Eine alte Installation, die sich nicht mehr selbst aktualisiert, fällt so leicht durch. Wer sie nicht mehr braucht, deinstalliert sie.

Hände tippen auf der Tastatur eines aufgeklappten Laptops mit Code auf dem Bildschirm Foto: cottonbro studio / Pexels

Plugins und automatische Updates durchsehen

Die installierten Plugins und die hinterlegten Kataloge listest du so auf:

claude plugin list
claude plugin marketplace list
copilot plugin list
copilot plugin marketplace list
gemini extensions list

In Codex öffnet der Befehl /plugins innerhalb der CLI eine Übersicht, in der installierte Plugins markiert sind. Die Gemini CLI nennt ihre Erweiterungen Extensions.

Bei jedem Eintrag stellen sich zwei Fragen. Brauchst du das Plugin noch? Was nicht mehr genutzt wird, fliegt raus, denn jedes installierte Plugin ist eine weitere Tür in dein System. Und woher kommt es? Kataloge und Plugins, deren Quelle auf github.com liegt, sind von der beschriebenen Variante nicht betroffen. Alles, was auf Bitbucket oder einem eigenen Git-Server liegt, verdient einen genaueren Blick. Bei Copilot gilt das erst recht, solange dort kein Fix erschienen ist.

Bei den automatischen Updates lohnt ein Blick in die Einstellungen. Claude Code aktualisiert laut Dokumentation den offiziellen Anthropic-Katalog und die meisten weiteren offiziellen Kataloge von Anthropic automatisch, Kataloge von Dritten dagegen standardmäßig nicht. Umstellen lässt sich das je Katalog über /plugin im Reiter Marketplaces. The Hacker News hat am 18. September nachgesehen, dass alle Plugins im Community-Katalog von Anthropic sowie in den Standardkatalogen von Claude Code und Copilot auf GitHub-Repositorys verweisen. Wer nur Plugins aus diesen Katalogen nutzt, ist für die beschriebene Variante also kaum zu erreichen. Das Update gehört trotzdem dazu, weil sich jeder Katalog jederzeit ändern kann.

Das Muster ist aus der Softwarelieferkette bekannt. Ein Baustein, dem man einmal vertraut hat, ändert sich später. Ein automatischer Mechanismus holt die Änderung dann ohne Rückfrage ins eigene System. Bei npm-Paketen begegnet man dem unter anderem mit Wartezeiten vor Updates, wie ich sie im Beitrag über den Dependabot-Cooldown beschrieben habe. Für Plugins in KI-Coding-Werkzeugen gilt dieselbe Vorsicht. Anthropic schreibt in der eigenen Dokumentation, dass Plugins und Marketplaces beliebigen Code mit den Rechten der Person am Rechner ausführen können. Installieren solltest du deshalb nur, was aus einer Quelle stammt, der du vertraust.

Was du deine Agentur fragen solltest

Auch wenn in deiner Firma niemand selbst mit diesen Werkzeugen arbeitet, kann dich Plugin4Shell betreffen. Wer für dich entwickelt, ob Agentur, Freelancer oder eigene Leute, nutzt womöglich eines davon. Auf diesen Rechnern liegen oft Zugänge zu deinen Systemen, etwa zum Hosting, zum Code-Repository oder zu den Schnittstellen deiner Dienste. Schadcode auf so einem Rechner betrifft deshalb auch dein Projekt.

Drei Fragen reichen für ein kurzes Gespräch:

  1. Welche KI-Coding-Werkzeuge nutzt ihr in meinem Projekt und in welcher Version?
  2. Aus welchen Quellen stammen die installierten Plugins und laufen für sie automatische Updates?
  3. Ist bei euch noch die Gemini CLI im Einsatz, oder Copilot mit Plugins aus Quellen außerhalb von GitHub?

Wer mit diesen Werkzeugen sorgfältig arbeitet, beantwortet das in wenigen Minuten. Wenn du darüber hinaus wissen willst, wie sicher der Code deines Projekts selbst ist, findest du im Beitrag über Schwachstellensuche mit KI einen Ablauf, mit dem sich das strukturiert prüfen lässt.

Hand hält ein Vorhängeschloss aus Messing vor dunklem Hintergrund Foto: Nathan Thomas / Pexels

Einordnung

Ein Fall, in dem Plugin4Shell tatsächlich ausgenutzt wurde, ist bislang nicht bekannt. Für Claude Code und Codex erledigt ein Update die Sache. Ob es angekommen ist, zeigt der Versionsbefehl in wenigen Sekunden. Bei Copilot und der Gemini CLI bleibt die Lücke offen, dort helfen nur Vorsicht bei den Quellen und im Fall von Gemini der Umstieg.

Über den Einzelfall hinaus zeigt Plugin4Shell, wohin sich diese Werkzeuge entwickelt haben. KI-Coding-Werkzeuge sind Plattformen mit eigenem Ökosystem geworden. Damit gehören sie in dieselbe Pflege wie Browser, Paketmanager und Betriebssystem. Man hält sie aktuell, setzt Erweiterungen sparsam ein und weiß, woher sie kommen.

Wenn du unsicher bist, ob die KI-Werkzeuge in deinem Projekt oder bei deinem Dienstleister auf dem aktuellen Stand sind, schreib mir gerne, dann gehe ich das mit dir durch.

Häufige Fragen

Was ist Plugin4Shell?+

Plugin4Shell ist eine Sicherheitslücke in KI-Coding-Werkzeugen, die AIR Security am 17. September 2026 veröffentlicht hat. Die Werkzeuge sollen Plugins auf einen geprüften Stand festnageln, kontrollieren nach dem Herunterladen aber nicht, ob der Code wirklich diesem Stand entspricht. Wer das Repository eines Plugins kontrolliert, kann dadurch Schadcode ausliefern, der über das automatische Plugin-Update ohne jede Rückfrage auf dem Rechner landet und dort ausgeführt wird.

Ist meine Claude-Code-Version von Plugin4Shell betroffen?+

Das zeigt der Befehl claude --version im Terminal. Ab Version 2.1.179 vom 16. Juni 2026 ist die Lücke geschlossen, alle älteren Versionen sind betroffen. Wer Claude Code auf mehreren Wegen installiert hat, etwa per npm und per nativem Installer, sollte jede Installation einzeln prüfen, weil der Befehl nur die zuerst gefundene anzeigt.

Was kann ich tun, wenn ich GitHub Copilot nutze?+

Einen Fix gibt es mit Stand 21. September 2026 nicht. Der Angriff funktioniert aber nur mit Plugins, deren Repository auf einem Git-Host liegt, der Zweignamen in Form eines Commit-Hashes erlaubt. GitHub lehnt solche Namen ab. Mit copilot plugin marketplace list und copilot plugin list siehst du, welche Quellen eingetragen sind. Kataloge und Plugins außerhalb von GitHub solltest du entfernen, bis Microsoft nachliefert.

Wurde Plugin4Shell schon für echte Angriffe genutzt?+

Ein Fall, in dem die Lücke tatsächlich ausgenutzt wurde, ist bislang nicht bekannt. AIR Security hat den Angriff mit einem funktionierenden Nachweis gegen alle vier Werkzeuge demonstriert und die Hersteller im Juni 2026 informiert. Veröffentlicht wurden die Details erst im September, damit die Hersteller Zeit zum Reagieren hatten.

Du willst mehr erfahren?

In einem kostenlosen Erstgespräch besprechen wir, wie du diese Themen für dein Unternehmen nutzen kannst. Kein Verkaufsgespräch, sondern eine ehrliche Einschätzung.

Kostenloses Erstgespräch vereinbaren