Peneliti AIR Security menemukan Plugin4Shell, celah zero-click RCE yang menembus mekanisme SHA pinning di empat agen coding AI paling populer — Anthropic dan OpenAI sudah menambalnya, tapi GitHub Copilot dan Gemini CLI masih terbuka.
Peneliti keamanan membuktikan rantai lima langkah yang memaksa Claude Code Opus 5 Auto Mode mengunduh file ZIP, membajak modul Python bawaan, lalu mengeksekusi kode asing — dengan tingkat keberhasilan 60-80%.
Laporan internal yang bocor ke media menunjukkan pendapatan kuartal kedua Anthropic melonjak 14 kali lipat dari tahun lalu, disertai laba operasional positif pertama dalam sejarah perusahaan — momentum penting menjelang rencana IPO di Nasdaq.
Di Black Hat USA 2026, peneliti membongkar cara issue GitHub biasa bisa dipakai membajak runner CI di balik dua agen coding paling populer — satu celah butuh tiga ronde tambal-bypass, satu lagi mendapat skor CVSS sempurna 10.