プログラミングを補助する主要なAIツールに、深刻な脆弱性(ぜいじゃくせい、セキュリティ上の欠陥)が見つかりました。「Plugin4Shell」と名付けられたこの欠陥は、利用者が何も操作しなくても攻撃者に端末を乗っ取られる恐れがあります。アンソロピックやオープンAIは既に修正版を配布した一方、対応が遅れているツールもあり、開発者に注意を呼びかけています。
主要4ツールに影響
この欠陥は9月17日、セキュリティ企業AIRの研究者らによって公表されました。対象は、アンソロピックの「Claude Code」、オープンAIの「Codex」、ギットハブの「Copilot」、グーグルの「Gemini CLI」という、開発現場で広く使われる4つのAIコーディング支援ツールです。これらは、外部の追加機能(プラグイン)を取り込んで動作を拡張できる点が共通しています。
「クリック不要」で乗っ取られる仕組み
問題の核心は、プラグインの「取り違え」を防ぐ仕組みの不備にあります。通常、ツールはプラグインの特定バージョンを指定して取り込みますが、実際にそのバージョンのコードが正しく取り込まれたかを検証しきれていませんでした。この隙を突かれると、攻撃者が悪意のあるコードにすり替えても、見た目は正規のバージョンのまま実行されてしまいます。利用者がクリックも承認も再インストールもしない「ゼロクリック」の状態で被害が及ぶため、危険度は高いとされます。
修正への対応は各社で分かれています。アンソロピックは修正版となる「Claude Code 2.1.179」を、オープンAIは「Codex 0.146.0」を配布し、すでに問題を解消しました。一方、ギットハブのCopilotは対応範囲をめぐって議論が続いており、グーグルはGemini CLIの提供を終了して後継ツールへの移行を促しています。現時点で実際の攻撃被害は報告されていませんが、AIツールが開発の現場に深く浸透するほど、その安全性が問われる時代に入ったといえるのではないでしょうか。
日本への影響
このニュースは、AIによる開発支援を導入し始めた日本の企業やエンジニアにとって、見過ごせない警鐘です。近年、日本でもソフトウェア開発の生産性を高めるため、Claude CodeやCopilotといったAIコーディングツールを業務に取り入れる動きが急速に広がっています。今回のような脆弱性が悪用されれば、開発中のソースコードや社内システムへの不正侵入につながりかねず、企業にとっては情報漏えいや事業停止の重大なリスクとなります。まず求められるのは、自社が使っているツールが修正版に更新されているかをすぐに確認することです。とりわけ未対応のツールを使っている場合は、プラグインの利用を一時的に見直すなどの慎重な対応が必要になります。日本ではIPA(情報処理推進機構)やJPCERTコーディネーションセンターが脆弱性情報の注意喚起を担っており、こうした公的機関の発表をこまめに確認する習慣も欠かせません。便利さを追い求めてAIツールを導入するだけでなく、その安全対策まで含めて運用する姿勢が、これからの開発現場には強く求められます。
まとめ:AIが開発を助ける時代には、そのAI自体を守る備えが欠かせません。使っているツールが最新の状態か、まずは足元から確認していきたいですね。
出典:
Help Net Security – Plugin4Shell
The Hacker News – Plugin4Shell
Cyber Security News – Plugin4Shell Zero-Click RCE


