Draait er bij jou of bij je ontwikkelaars een AI-codeerassistent? Dan is dit de belangrijkste check van deze week. Op 18 september werd Plugin4Shell openbaar: een zero-click kwetsbaarheid waarmee een kwaadaardige plugin-update code kan uitvoeren op de machine van de ontwikkelaar, zonder dat iemand ergens op hoeft te klikken.

Wat er precies misgaat

Het onderzoekslab van Air Security beschrijft het probleem in zijn technische uitleg: codeeragents pinnen plugins op een specifieke commit-hash, maar ze controleren daarna niet of de opgehaalde code écht bij die hash hoort. Wie de repository achter een plugin beheert — of die overneemt — kan de checkout naar andere code laten wijzen terwijl de pin er kloppend uitziet. De uitvoering gebeurt tijdens de automatische achtergrond-update, vandaar "zero-click".

Het gaat dus niet om het model, maar om de toeleveringsketen eromheen. Plugins draaien met dezelfde rechten als de ontwikkelaar die de agent start: lokale broncode, cloud-credentials, SSH-sleutels, interne repo's en productieomgevingen.

Wie heeft gepatcht en wie niet

Volgens Help Net Security is het beeld gemengd:

  • Claude Code — gedicht in versie 2.1.179 (Anthropic bevestigde de fix op 17 juni)
  • OpenAI Codex — gedicht in versie 0.146.0 (geverifieerd op 12 augustus)
  • GitHub Copilotgeen patch uitgebracht
  • Gemini CLIgeen patch; Google heeft het product op 4 augustus afgeschreven en verwijst naar Antigravity

Air Security vond het lek in mei en meldde het in juni bij alle vier de leveranciers. Dat de publicatie nu pas komt, betekent dat twee van de vier tools maanden later nog steeds kwetsbaar zijn.

Praktisch: controleer je versienummers van Claude Code en Codex, inventariseer welke plugins geïnstalleerd staan en van wie die repo's zijn, en zet automatische plugin-updates uit waar dat kan. Gebruik je Gemini CLI nog, dan is migreren de enige route. Voor werkgevers is dit ook een AVG-punt: als broncode of klantdata op een ontwikkelmachine staat, valt dit onder je beveiligingsmaatregelen (artikel 32). Meer context staat op onze veiligheidspagina en bij AI voor softwareontwikkeling.

Alibaba geeft CT-model vrij — met een grote kanttekening

Dezelfde dag publiceerde DAMO Academy van Alibaba DAMO RADAR in Science en zette het model open source online. Het leest contrastversterkte CT-scans van de buik en herkent 146 bevindingen over 18 organen. Op bijna 40.000 echte onderzoeken haalde het een gemiddelde AUC van 0,913 en scoorde het beter dan 23 van de 26 radiologen in de vergelijking; met AI-ondersteuning daalde de leestijd met ruim 30%, meldt South China Morning Post.

Indrukwekkend, maar zet het niet morgen in je kliniek. Het is onderzoekssoftware, geen CE-gemarkeerd medisch hulpmiddel: voor diagnostische inzet in Nederland geldt de MDR, en onder de AI-verordening is dit hoog-risico. Dat open weights beschikbaar zijn, is wél relevant — je kunt het binnen je eigen infrastructuur draaien, zodat beeldmateriaal de EU niet verlaat. Zie AI in de zorg en de modellenvergelijking.