Air Security는 마켓플레이스가 검토한 커밋을 지정해도 다른 코드가 설치될 수 있는 Plugin4Shell을 공개했다. 저장소를 통제한 공격자가 참조 이름을 악용하면 클라이언트의 체크아웃 결과 검증 누락과 자동 업데이트가 결합해 코드 실행으로 이어질 수 있다는 설명이다. 연구진에 따르면 Claude Code 2.1.179와 Codex 0.146.0은 수정됐지만 Copilot과 종료된 Gemini CLI의 대응은 달랐다. 국내 보도의 전면 수정 표현과 구별해 제품별 상태를 확인해야 하며, GitHub의 이름 제한도 모든 호스팅 환경을 보호하지는 않는다.