TIC's en la Web

Plugin4Shell: el parche que Microsoft no envía y tu Copilot sigue expuesto

El jueves pasado Air Security publicó Plugin4Shell y, sinceramente, me costó decidir si enfadarme con el fallo o con la respuesta de los fabricantes. Un atacante que controla el repositorio de un plugin puede engañar a Claude Code, Codex, Copilot o el Gemini CLI para que ejecuten código malicioso sin que pulses nada, aprovechando que el agente pide a Git un commit concreto pero no comprueba que el HEAD local sea ese commit. Suena técnico, pero en la práctica es la cadena de suministro de la IA convertida en puerta trasera automática.

Lo peor no es el truco de Git — crear una rama cuyo nombre imita el SHA fijado por el marketplace — sino que muchos agentes actualizan plugins en segundo plano por defecto. Instalas una skill “de confianza”, la revisan, la pinean… y semanas después la misma entrada del marketplace puede servirte otra cosa mientras tú sigues creyendo que el pin te protege. En mi experiencia, eso es exactamente lo que las pymes y las agencias web no están auditando: no el modelo, sino qué extensiones tienen corriendo con acceso al repo del cliente.

Anthropic cerró el agujero en Claude Code 2.1.179. OpenAI en Codex 0.146.0. Google dice que no parcheará el Gemini CLI porque lo retira y te empuja a Antigravity. Y Microsoft, según recogen The Register y el propio informe de Air Security, no ha publicado corrección para Copilot a fecha de mediados de septiembre, pese a la divulgación coordinada desde junio. Mientras tanto, el relato comercial sigue siendo “marketplace curado + SHA pinning = seguro”. Plugin4Shell demuestra que el pin era decoración si nadie verifica el checkout.

¿Por qué me importa en ticweb.es? Porque cada semana veo estudios que venden “desarrollo 10x con agentes” sin política de plugins, sin inventario de skills y sin separación entre el entorno del cliente y el del integrador. Un RCE zero-click en el agente no es un CVE más en WordPress: es acceso a credenciales de despliegue, a .env, a paneles de hosting y a repos privados. Si tu flujo CI despliega desde la misma máquina donde Copilot tiene plugins auto-actualizables, el radio de explosión es el negocio entero, no el portátil del becario.

Tampoco me convence el silencio. Air Security cuenta que las release notes de Claude Code 2.1.179 ni mencionan el arreglo; The Next Web señala que a mediados de septiembre no había CVE unificado ni advisory claro de los cuatro vendors. Eso no es transparencia, es gestión de reputación. Y encaja con la semana en la que Google confirma hackeos reales con Gemini en pruebas de ciberseguridad mientras el sector sigue empujando agentes autónomos a producción.

Lo que echo en falta en casi todos los posts de “cómo usar Cursor/Copilot en tu agencia” es un checklist mínimo: versión del agente parcheada, lista blanca de marketplaces, desactivar auto-update de plugins hasta verificar HEAD, repos de plugins solo en hosts que bloqueen refs con forma de SHA (GitHub lo hace; un Git self-hosted random, no necesariamente). No es paranoia; es lo que Air describe como mitigación real cuando el cliente no puede esperar a que Microsoft decida.

Me resisto a caer en el catastrofismo fácil — no hay prueba pública de explotación masiva en wild todavía — pero sí veo un patrón: primero llegan los marketplaces de skills, luego la auditoría de supply chain, y al final el parche llega tarde o no llega al producto que más usuarios tienen en empresa (Copilot). Mientras tanto, el integrador firma entregables como si el agente fuera un linter glorificado.

Si tu stack mezcla Copilot en el IDE, plugins de terceros y despliegues automáticos a Plesk o AWS, la pregunta no es si confías en la IA, sino si confías en un mecanismo de pinning que nunca comprobó que Git hiciera lo que prometía. Yo actualizaría Claude y Codex hoy, congelaría plugins en Copilot hasta ver parche oficial, y obligaría a un inventario escrito antes de tocar el próximo proyecto WooCommerce o WordPress del cliente.

Si mañana tu cliente te pidiera auditar solo plugins de WordPress pero no los del agente de IA que despliega el código, ¿aceptarías ese alcance sabiendo que Copilot sigue sin fix publicado para Plugin4Shell?

Fuentes

Salir de la versión móvil