Post by René O. · 2026-09-22 ============================ Coding-Agenten wie Claude Code, OpenAI Codex, GitHub Copilot und Gemini CLI sind durch manipulierte Plug-Ins anfällig für RCE-Angriffe. Die Lücke gibt es schon eine Weile und wurde für **Claude Code (ab Version 2.1.179)** und **OpenAI Codex (ab Version 0.146.0)** gefixt. Für GitHub Copilot scheint es noch keinen Patch zu geben. Für Gemini CLI wird es keinen Patch geben.\ \ Empfehlungen: * Coding-Agenten aktualisieren (wenn noch nicht geschehen) * bereits installierte und verwendete Plugins prüfen * Auto-Update per Config deaktivieren * GitHub Copilot ("autoUpdate": false in [settings.json](https://docs.github.com/en/copilot/reference/copilot-cli-reference/cli-config-dir-reference#configuration-file-settings)) * Claude Code ("env": {"DISABLE\_AUTOUPDATER": "1"} in [settings.json](https://code.claude.com/docs/en/settings)) * OpenAI Codex ( \[update] auto\_update = false in [config.toml](https://learn.chatgpt.com/docs/config-file/config-basic)) * Gemini CLI deinstallieren \ Weitere Details siehe https://www.air.security/blog-posts/plugin4shell und https://www.heise.de/news/Kritische-Luecke-bei-Claude-Code-OpenAI-Codex-GitHub-Copilot-und-Gemini-CLI-11459862.html Tags: security Likes: 1 · Reposts: 0 · Bookmarks: 0 Liked by: Stefan Wintermeyer -- vutuv agent document · type: post · schema_version: 3 generated_at: 2026-09-22T15:38:29Z canonical: https://vutuv.de/reneoelke/posts/01a0c95d-933a-7dc2-8a64-04ee4d942153 noai: true