En kapret AI-kodeassistent-session hos en unavngiven SaaS-udbyder endte med, at skadelig kode spredte sig til omkring 100 interne repositories. Det viser en rapport fra sikkerhedsfirmaet Mandiant, offentliggjort i september 2026. Samme uge afslørede et zero-click sårbarhed ved navn Plugin4Shell sig i fire store AI-kodeagenter, og to af leverandørerne havde endnu ikke sendt en patch ud, da nyheden brød. De to sager, dækket først af The Hacker News og AI Agents Directory, markerer et vendepunkt for, hvor alvorligt udviklerteams nu må tage sikkerheden omkring autonome kodeassistenter.

Angrebene kommer, mens flere leverandører kæmper om at lancere agent-funktioner hurtigere end konkurrenterne. GitHub udvidede i starten af september Copilot Workspace til at køre flere specialiserede agenter samtidig, Meta tog sin kodeassistent ud af beta med nye betalingsplaner, og OpenAI satte sin Codex-baserede Agents API i offentlig beta. Farten i markedet efterlader et spørgsmål, som sikkerhedsfolk nu stiller højt: hvem har egentlig styr på, hvad disse agenter kan nå ud til, når de først har fået adgang til en kodebase? Udviklingen er en del af den bredere udvikling inden for AI-kodeværktøjer, som shattered.io har fulgt tæt gennem hele 2026.

Hvad er Plugin4Shell, og hvorfor er zero-click farligt

Plugin4Shell er navnet på en kritisk fjernudførelsessårbarhed (RCE), som blev opdaget i fire store AI-kodeagenter og omtalt af AI Agents Directory den 18.-19. september 2026. Det centrale ved fejlen er, at den er “zero-click”: Et offer behøver ikke selv klikke på et link, åbne en fil eller godkende noget. Agenten udfører selv det skadelige kald, fordi den automatisk kalder plugins og værktøjer ud fra natursprogede prompts uden ekstra bekræftelse fra brugeren.

Det gør angrebsfladen fundamentalt anderledes end klassiske sårbarheder i udviklerværktøjer. Hvor en traditionel RCE typisk kræver, at en bruger åbner en inficeret fil eller besøger en ondsindet side, kan Plugin4Shell udløses i baggrunden, mens agenten arbejder sig gennem en helt almindelig kodningsopgave. Ifølge dækningen fra AI Agents Directory havde to af de fire berørte leverandører ikke sendt en rettelse ud på afsløringstidspunktet, hvilket betyder, at sårbarheden reelt stod åben i produktionsmiljøer i dagevis efter offentliggørelsen.

Sværhedsgraden ligger ikke kun i den tekniske mekanik. AI-kodeagenter har typisk vidtgående rettigheder: adgang til hele kodebaser, tokens til CI/CD-pipelines, og i mange tilfælde skriverettigheder direkte til repositories. En zero-click RCE i selve agenten svarer derfor til at give en angriber nøglerne til hele udviklingsmiljøet, uden at nogen i teamet nødvendigvis opdager det, før skaden er sket.

Mandiant afslører Shai-Hulud: fra kapret session til 100 repositories

Mens Plugin4Shell handler om en sårbarhed i selve softwaren, viser Mandiants september-rapport, hvordan et reelt angreb udspillede sig i praksis. Ifølge The Hacker News kaprede en angriber en aktiv session hos en AI-kodeassistent hos en ikke-navngivet SaaS-udbyder. Herfra spredte angriberen skadelig kode under navnet “Shai-Hulud” til omkring 100 interne repositories hos samme virksomhed.

Det, der adskiller sagen fra tidligere supply chain-hændelser, er indgangsvinklen. Angriberen brød ikke ind via en klassisk CI/CD-pipeline eller en medarbejders bærbare computer. Fodfæstet kom fra selve kodeassistenten, som allerede havde brede rettigheder til virksomhedens kode og automatiseringsværktøjer. Når først sessionen var kapret, kunne angriberen udnytte assistentens eksisterende adgang i stedet for selv at skulle opbygge privilegier fra bunden. Det er præcis den type sag, der har fået sikkerhedsbranchen til at omtale AI-agenter som en ny, selvstændig angrebsflade, ikke bare et værktøj, der arver risikoen fra det system, det kører på.

Skalaen er også værd at hæfte sig ved. Cirka 100 interne repositories i én enkelt hændelse er et omfang, der normalt kræver ugers lateral bevægelse i et netværk. Her skete det tilsyneladende hurtigt, fordi agenten allerede havde legitim adgang på tværs af organisationens kodebase. Mandiants rapport peger dermed på en systemisk svaghed: agenter, der er designet til at være nyttige på tværs af mange projekter, bliver samtidig attraktive mål, fordi kompromittering af én session kan give adgang til rigtig mange systemer på én gang.

En optrapning, der har stået på hele 2026

Plugin4Shell og Shai-Hulud er ikke isolerede hændelser. De føjer sig til en række af afsløringer gennem 2026, som tilsammen tegner et billede af et marked, der har skaleret agent-funktioner hurtigere, end sikkerhedsarbejdet er fulgt med. Tidligere på året afdækkede forskere GitSpawn, otte sårbarheder fordelt på syv forskellige AI-kodeagenter. Kort efter fulgte GhostSplice, et angreb rettet mod Model Context Protocol-integrationer, som ifølge testene lækkede nøgler i 82 procent af de gennemførte forsøg.

Samme periode bragte den første formelle GDPR-brudanmeldelse forårsaget af en AI-agent, da det spanske datatilsyn AEPD modtog en anmeldelse efter en hændelse med en sprogmodel-drevet agent hos en spansk virksomhed. Sagen er dækket i detaljer i shattered.io’s tidligere artikel om AEPD-sagen. Og i takt med at flere organisationer har taget agenter i brug til daglig kodning, er antallet af CVE’er i selve assistenterne også steget. En analyse dækket i artiklen om nye CVE’er i Copilot og Claude Code fandt, at op mod 45 procent af AI-genereret kode indeholdt usikre mønstre, når den blev underlagt automatiseret sikkerhedstest.

Det samlede billede er en klar tendens frem for enkeltstående uheld. Hver sag adskiller sig teknisk, men fælles for dem er, at de udnytter den samme grundlæggende dynamik: Agenter med brede rettigheder, der handler autonomt og ofte uden et menneske, der eksplicit godkender hvert enkelt skridt.

Tidslinje: Sikkerhedshændelser i AI-kodeagenter i 2026

HændelseTidspunktBerørte systemerKerneproblem
GitSpawnTidligere i 20267 AI-kodeagenter8 sårbarheder i agent-arkitekturen
GhostSpliceTidligere i 2026AI-kodeassistenter med MCP-integrationNøgler lækket i 82% af tests
AEPD-sagen (Spanien)Tidligere i 2026LLM-drevet agent hos spansk virksomhedFørste formelle GDPR-brudanmeldelse fra en AI-agent
Plugin4ShellSeptember 20264 store AI-kodeagenterZero-click RCE, 2 leverandører uden patch ved afsløring
Shai-Hulud (Mandiant-rapport)September 2026~100 interne repositories hos en SaaS-udbyderKapret AI-kodeassistent-session brugt til lateral spredning

Apples MCP-server i Safari 27 udvider angrebsfladen

En anden udvikling fra samme uge understreger, hvor hurtigt angrebsfladen vokser. Ifølge en oversigt fra AI Agent Store har Apple sendt en lokal Model Context Protocol-server ud med Safari 27. Det betyder, at browserautomation nu kan styres lokalt af MCP-kompatible agenter, hvilket åbner nye muligheder for udviklere, der eksempelvis vil lade en agent teste en webapplikation direkte i browseren eller hente dokumentation automatisk.

Den samme funktionalitet er dog dobbeltægget. Lokale MCP-endpoints kan i teorien misbruges af en kompromitteret agent til at udføre uønskede handlinger i browseren, hente data ud eller bevæge sig videre til andre lokale tjenester, hvis sandboxingen omkring dem ikke er stram nok. Kombinationen af Plugin4Shell, Shai-Hulud og den nye MCP-eksponering i Safari sender et klart signal: Jo flere steder agenter integreres, jo flere veje har en angriber til at komme videre, hvis blot ét led svigter.

GitHub Copilot Workspace: Flere agenter, delt kontekst, flere risici

GitHub har i starten af september udvidet Copilot Workspace, så flere specialiserede agenter nu kan arbejde samtidig på forskellige dele af den samme kodebase. Ifølge dækningen fra AI Agent Store kører adskilte agenter typisk implementering, test og dokumentation hver for sig, mens de koordinerer via et fælles kontekstvindue.

Funktionen løfter uden tvivl produktiviteten, men den mangedobler samtidig antallet af autonome enheder, der har adgang til kode og legitimationsoplysninger på samme tid. Hvor et enkelt agent-kompromis tidligere kunne begrænses til én arbejdsopgave, deler flere samtidige agenter nu et kontekstvindue, som i praksis fungerer som en fælles adgangsvej. Det rejser et konkret spørgsmål for sikkerhedsteams: Hvordan isoleres én agents fejl eller kompromittering fra de øvrige agenter, der arbejder i samme session?

Markedet svarer: Sikkerhed bliver et konkurrenceparameter

Hændelserne har allerede flyttet, hvad virksomheder lægger vægt på, når de vælger AI-kodeværktøjer. Ifølge en analyse citeret af AI Agent Store, med henvisning til en McKinsey-undersøgelse, valgte næsten en tredjedel af de adspurgte organisationer at droppe et softwareprodukt eller en funktion, fordi de i stedet kunne bygge det selv med AI-kodeagenter. Den samme gruppe organisationer er nu eksponeret for agent-specifikke sårbarheder som Plugin4Shell og hændelser som Shai-Hulud, hvilket gør styring af agenternes rettigheder til et centralt spørgsmål frem for en teknisk detalje.

Det mærkes tydeligst i, hvordan leverandørerne nu positionerer sig. Frem for kun at reklamere med benchmark-scores og modelkvalitet, fremhæver flere udbydere nu sandboxing, dataisolation og muligheden for selv at hoste modellen som salgsargumenter. Open source-alternativer som Tabby, Cline, Kilo Code og Zed har alle markedsført lokal eller selvhostet kørsel som en sikkerhedsfordel gennem sommeren og efteråret 2026, ifølge guides fra både Omid Saffari og AgentsCamp. Argumentet er enkelt: Data og telemetri forlader aldrig virksomhedens egen infrastruktur, hvilket fjerner risikoen for, at en kapret cloud-session kan sprede sig til andre kunders miljøer.

Sammenligning: Sådan adskiller sikkerhedstilgangene sig

Der er stor forskel på, hvordan de store aktører håndterer isolation, sandboxing og databehandling. Nedenstående giver et øjebliksbillede af, hvordan seks fremtrædende AI-kodeværktøjer positionerer sig efter september 2026-hændelserne.

VærktøjTypeSikkerhedstilgangData og træningPrismodel
GitHub Copilot WorkspaceCloud, flere samtidige agenterDelt kontekstvindue mellem implementering, test og dokumentationMicrosoft-styret infrastrukturDel af Copilot-abonnement
OpenHands 1.0Open source, kan selvhostesDocker-sandboxing, ressourcegrænser, indbyggede sikkerhedspolitikkerKan køres fuldt lokaltGratis (open source)
OpenAI Agents API (Codex-baseret)Cloud, managed platformLeverandørstyret sandboxing i public betaOpenAI-styretForbrugsbaseret, public beta
Metas kodeagentCloudIkke offentligt specificeret i detaljerValgfri “contributor tier” betaler brugere for at træne på deres data5, 20 eller 50 USD pr. måned
Tabby / Cline / Kilo Code / ZedSelvhostet eller lokalKører i eget miljø uden ekstern eksponeringData forbliver internt hos organisationenOvervejende gratis eller open source

Open source svarer igen: OpenHands 1.0 og indbygget sandboxing

Mens de kommercielle giganter har været i søgelyset for de nyeste hændelser, har open source-projektet OpenHands brugt september på at lancere version 1.0 med et markant større fokus på sikkerhed. Ifølge AI Agent Store inkluderer udgivelsen produktionsklar Docker-sandboxing, faste ressourcegrænser, et pluginsystem og dokumenterede sikkerhedsbenchmarks. Samtidig løser agenten omkring 68 procent af opgaverne i SWE-bench Verified, hvilket placerer den blandt de stærkeste autonome kodeagenter målt på ren opgaveløsning.

Retningen siger noget om, hvor markedet er på vej hen. I stedet for udelukkende at konkurrere på, hvor mange opgaver agenten kan løse, bygger OpenHands nu eksplicit sikkerhedsbenchmarks ind i sin udviklingsproces. Sandboxing og isolerede kørselsmiljøer ser ud til at blive en forventet standardfunktion frem for en ekstra tilvalgsting, som hver enkelt virksomhed selv skal bygge oven på.

Cognitions SWE-2 og kapløbet om at være hurtigst, ikke sikrest

Kapløbet om kodemodellernes rå ydeevne fortsætter uafhængigt af sikkerhedsdebatten. Cognition lancerede i september sin nyeste kodemodel, SWE-2, som ifølge Heads Up AI opnår en score på 50,0 procent på benchmarket FrontierCode 1.1 Main. Modellen præsenteres som Cognitions hidtil mest avancerede, og den er specifikt rettet mod komplekse softwareudviklingsopgaver frem for enkle autocomplete-forslag.

Stærkere modeller giver mere kapable agenter, men de samme modeller driver også de agenter, som Plugin4Shell og lignende sårbarheder retter sig mod. Jo mere en agent kan udføre selvstændigt, jo større er konsekvensen, hvis den samme agent bliver kapret. Det er den samme dynamik, som OpenAIs nye Agents API illustrerer: Ved at pakke Codex-baserede agenter ind som en administreret platformstjeneste, kan tredjepartsudviklere hurtigt integrere agentfunktioner i egne produkter. Det sænker barrieren for at bygge nye AI-drevne værktøjer, men det flytter samtidig ansvaret for sikker konfiguration ud til langt flere aktører, end tilfældet var, da kun få store leverandører stod for agentteknologien.

Forsikringsbranchen har allerede reageret på den type risiko før, blandt andet efter store ransomware-bølger, hvor cyberforsikringer strammede krav til logning og segmentering. Samme mønster kan meget vel gentage sig for AI-agenter. Når en enkelt kapret session kan sprede sig til 100 repositories, som Mandiant beskriver i Shai-Hulud-sagen, bliver spørgsmålet om agent-governance relevant for både forsikringsselskaber og bestyrelser, ikke kun for udviklingsteamet. Det er sandsynligt, at revision af agent-rettigheder kommer til at indgå i både cyberforsikringspolicer og leverandørkontrol i regulerede sektorer i løbet af det kommende år, på samme måde som segmentering og logning blev et krav efter tidligere års ransomware-bølger.

Betydning for danske og nordiske virksomheder

For danske og nordiske virksomheder kommer september-hændelserne på et tidspunkt, hvor AI-kodeværktøjer allerede er blevet en fast del af hverdagen. Ifølge shattered.io’s tidligere kortlægning bruger 59 procent af danske udviklere i dag AI-kodeværktøjer i deres daglige arbejde. Det betyder, at et stort antal danske kodebaser potentielt er koblet op mod de samme cloud-baserede agenter, som Mandiant og AI Agents Directory nu har sat under lup.

Kombinationen af NIS2-kravene til leverandørkædesikkerhed og GDPR’s krav om at anmelde databrud betyder, at en hændelse som Shai-Hulud ikke kun er et teknisk problem. Hvis en dansk virksomhed opdager, at en AI-kodeassistent-session er blevet misbrugt til at sprede skadelig kode til interne repositories, udløser det potentielt både en NIS2-underretningspligt og en vurdering af, om persondata er blevet eksponeret undervejs. AEPD-sagen fra Spanien har allerede vist, at datatilsyn er villige til at behandle AI-agent-hændelser som almindelige databrudssager, og der er ingen grund til at tro, at danske og nordiske tilsynsmyndigheder vil vurdere det anderledes.

Sådan beskytter organisationer sig i praksis

De konkrete anbefalinger, der går igen på tværs af de omtalte kilder, handler i høj grad om at behandle agent-sessioner som privilegerede identiteter, ikke som passive værktøjer. Det betyder blandt andet, at adgangsrettigheder til repositories, CI/CD-tokens og MCP-integrationer bør begrænses til det strengt nødvendige for hver enkelt opgave, i stedet for at give agenter bred, vedvarende adgang på tværs af hele organisationen.

  • Begræns agenters adgang til repositories og CI/CD-tokens til det, den konkrete opgave kræver.
  • Sæt korte udløbstider på agent-sessioner, så en kapret session ikke forbliver aktiv i dagevis.
  • Overvåg agent-aktivitet på samme niveau som privilegerede brugerkonti, inklusive logning af hvert kald til plugins og MCP-servere.
  • Hold plugins og MCP-integrationer opdateret, og fjern dem, der ikke aktivt bruges.
  • Overvej selvhostede eller lokale alternativer til opgaver, der involverer følsom kode eller persondata.

Ingen af disse tiltag fjerner risikoen helt, men de reducerer, hvor meget skade en enkelt kapret session kan forårsage, før den bliver opdaget. Det er præcis den type begrænsning, der ville have gjort Shai-Hulud-angrebet langt sværere at sprede til 100 repositories på én gang.

Fem forudsigelser for resten af 2026

Baseret på udviklingen gennem 2026, fra GitSpawn og GhostSplice til Plugin4Shell og Shai-Hulud, peger flere ting på, hvor markedet bevæger sig hen i den kommende tid.

  • Flere zero-click sårbarheder vil sandsynligvis blive afsløret i AI-kodeagenter, efterhånden som leverandører fortsætter med at skynde nye agent-funktioner ud på markedet.
  • Sikkerhedscertificeringer og dokumenteret sandboxing bliver et centralt salgsargument for udbydere, på linje med benchmark-scores og pris.
  • Flere regulerede brancher i Norden, særligt finans og sundhed, vil stille krav om lokal eller selvhostet kørsel af AI-kodeagenter frem for cloud-baserede løsninger.
  • Leverandører vil indføre kortere sessionsudløb og obligatorisk genautentificering for agent-sessioner som direkte svar på Shai-Hulud-sagen.
  • MCP-integrationer bliver et hyppigere angrebsmål, i takt med at flere browsere og IDE’er, som Safari 27, indbygger MCP-servere som standardfunktion.

Ofte stillede spørgsmål

Hvad er Plugin4Shell helt konkret?

Plugin4Shell er en kritisk zero-click sårbarhed for fjernudførelse af kode, opdaget i fire store AI-kodeagenter og omtalt af AI Agents Directory i september 2026. Den kan udnyttes uden nogen handling fra brugeren, fordi agenten selv kalder plugins automatisk ud fra prompts.

Hvordan fungerede Shai-Hulud-angrebet ifølge Mandiant?

Ifølge Mandiants september-rapport kaprede en angriber en aktiv session hos en AI-kodeassistent hos en SaaS-udbyder og udnyttede assistentens eksisterende adgang til at sprede skadelig kode til omkring 100 interne repositories.

Er min organisation i fare, hvis vi bruger GitHub Copilot eller lignende værktøjer?

Risikoen afhænger af, hvilke rettigheder agenten har fået tildelt, og hvor hurtigt leverandøren lukker kendte sårbarheder. Begræns agenters adgang til det nødvendige, og følg leverandørens sikkerhedsopdateringer tæt.

Hvad er MCP, og hvorfor nævnes det så ofte i denne sammenhæng?

Model Context Protocol (MCP) er en standard, der lader AI-agenter kommunikere med eksterne værktøjer og datakilder, herunder browsere. Flere af de nyeste sikkerhedshændelser, blandt andet GhostSplice, har specifikt ramt MCP-integrationer.

Er open source-alternativer som OpenHands mere sikre end cloud-baserede agenter?

OpenHands 1.0 tilbyder dokumenteret Docker-sandboxing og indbyggede sikkerhedspolitikker, og fordi det kan selvhostes, forlader data ikke nødvendigvis virksomhedens eget miljø. Det fjerner dog ikke behovet for korrekt konfiguration og opdatering.

Hvad betyder sagerne for danske virksomheder under NIS2 og GDPR?

En hændelse, hvor en AI-agent-session bliver misbrugt til at sprede skadelig kode eller eksponere persondata, kan udløse både NIS2-underretningspligt og GDPR-anmeldelse, som AEPD-sagen i Spanien allerede har vist.

Hvor mange AI-kodeagenter er berørt af Plugin4Shell?

Ifølge AI Agents Directory er fire store AI-kodeagenter berørt, og to af leverandørerne havde ved afsløringen endnu ikke sendt en patch ud.

Hvordan adskiller Shai-Hulud sig fra tidligere angreb på softwareforsyningskæden?

Frem for at bryde ind via en klassisk CI/CD-pipeline eller en medarbejders enhed, gik angriberen ind gennem selve AI-kodeassistenten, som allerede havde legitim adgang til virksomhedens repositories. Det gjorde det muligt at sprede sig til omkring 100 repositories uden at skulle opbygge nye privilegier undervejs.