La firma de seguridad Pillar Security publicó el lunes 20 de julio "The Week of Sandbox Escapes", una serie de divulgaciones que muestra que cuatro de los agentes de codificación con IA más utilizados, Cursor, OpenAI Codex CLI, Google Gemini CLI y Google Antigravity, podían ser escapados por atacantes sin llegar a romper el sandbox en sí.
El truco: escribir el futuro
Los investigadores Eilon Cohen, Dan Lisichkin y Ariel Fogel encontraron un patrón común: el agente aislado en el sandbox escribe un archivo o una configuración que después ejecuta, carga o analiza un componente de confianza fuera del sandbox. Como lo plantea Pillar: "Si un agente puede escribir las futuras entradas de los sistemas, nunca estuvo aislado en un sandbox desde el principio." Un repositorio envenenado o una inyección indirecta de prompts basta para lograr que el agente coloque la carga útil.
Los fallos concretos
Lo más destacado de la serie: un socket de Docker expuesto y accesible desde dentro del sandbox afectó a la vez a Codex, Cursor y Gemini CLI (GHSA-v4xv-rqh3-w9mc). La compatibilidad de Cursor con .claude hook configs permitió la ejecución de comandos fuera del sandbox (CVE-2026-48124, corregido en Cursor 3.0.0), junto con un intercambio de intérprete en un entorno virtual de Python y un truco de git fsmonitor. En Codex CLI, el bypass "GitPwned" abusó de la lista de अनुमति que confiaba en git show por su nombre mientras que la invocación en realidad no era de solo lectura; se parcheó en v0.95.0, y OpenAI pagó una recompensa de alta severidad. En Antigravity, Pillar demostró un bypass de la lista de denegación de macOS Seatbelt y una vía de inyección de tareas en VS Code.
Los proveedores discrepan sobre la gravedad
Cursor y OpenAI publicaron correcciones y reconocieron los hallazgos. Google clasificó los dos problemas de Antigravity como "other valid security vulnerabilities" y rebajó su importancia al considerarlos difíciles de explotar, ya que requieren que un usuario abra un repositorio malicioso; es decir, esas vías fueron reconocidas, pero no corregidas por completo.
Un goteo de análisis en profundidad
Pillar publicará un análisis técnico al día esta semana, así que los detalles completos de la explotación aún están llegando; y, con millones de desarrolladores ejecutando estos agentes en equipos corporativos, la recomendación de parchear ahora se aplica antes de que terminen de publicarse los análisis.
