أعلنت شركة الأمن Pillar Security يوم الاثنين 20 يوليو/تموز، عن "The Week of Sandbox Escapes" — وهي سلسلة إفصاحات تُظهر أن أربعة من أكثر وكلاء البرمجة بالذكاء الاصطناعي استخدامًا، Cursor, OpenAI Codex CLI, Google Gemini CLI and Google Antigravity، كان يمكن للمهاجمين إخراجهم من الصندوق دون كسر العزل نفسه مطلقًا.

الحيلة: اكتب المستقبل

وجد الباحثون Eilon Cohen وDan Lisichkin وAriel Fogel نمطًا مشتركًا: الوكيل المعزول داخل الصندوق يكتب ملفًا أو إعدادًا تشغّله أو تحمّله أو تفحصه لاحقًا مكوّنات موثوقة خارج الصندوق. وتقول Pillar: "إذا تمكن وكيل من كتابة المدخلات المستقبلية للأنظمة، فهذا يعني أنه لم يكن معزولًا داخل صندوق حماية من الأساس." يكفي مستودع مخترق أو حقن غير مباشر للمطالبات لدفع الوكيل إلى زرع الحمولة.

الثغرات المحددة

من أبرز ما ورد في السلسلة: منفذ Docker socket مكشوف يمكن الوصول إليه من داخل الصندوق أصاب Codex وCursor وGemini CLI دفعة واحدة (GHSA-v4xv-rqh3-w9mc). كما أتاح دعم Cursor لإعدادات خطافات .claude hook configs تنفيذ أوامر خارج العزل (CVE-2026-48124، وتم إصلاحه في Cursor 3.0.0)، إلى جانب استبدال مفسّر Python venv وحيلة git fsmonitor. وفي Codex CLI، استغل تجاوز "GitPwned" قائمة السماح التي تثق باسم git show بينما لم يكن الاستدعاء للقراءة فقط بالفعل — وتمت ترقيعه في v0.95.0، مع دفع OpenAI مكافأة عالية الخطورة. أما في Antigravity، فقد عرضت Pillar تجاوزًا لقائمة منع macOS Seatbelt ومسار حقن مهام VS Code.

المورّدون يختلفون على مستوى الخطورة

أصدرت Cursor وOpenAI إصلاحات وأقرتا بالنتائج. أما Google فصنّفت الثغرتين في Antigravity على أنهما "other valid security vulnerabilities" وخفّضت تقدير خطورتهما بوصفهما صعبتي الاستغلال، لأنهما تتطلبان من المستخدم فتح مستودع خبيث — ما يعني أن تلك المسارات تم الإقرار بها لكنها لم تُرقّع بالكامل.

سلسلة من التحليلات المتعمقة

تنشر Pillar تحليلًا تقنيًا واحدًا كل يوم هذا الأسبوع، لذا فإن تفاصيل الاستغلال الكاملة ما تزال تتوالى — ومع تشغيل ملايين المطورين هذه الوكلاء على أجهزة الشركات، تبقى التوصية بالإصلاح الفوري قائمة قبل اكتمال نشر التحليلات.