La société de sécurité Pillar Security a publié lundi 20 juillet « The Week of Sandbox Escapes » — une série de divulgations montrant que quatre des agents de codage IA les plus utilisés, Cursor, OpenAI Codex CLI, Google Gemini CLI et Google Antigravity, pouvaient être contournés par des attaquants sans jamais briser le sandbox lui-même.

L’astuce : écrire l’avenir

Les chercheurs Eilon Cohen, Dan Lisichkin et Ariel Fogel ont mis au jour un schéma commun : l’agent isolé écrit un fichier ou une configuration qu’un composant de confiance à l’extérieur du sandbox exécute, charge ou analyse ensuite. Comme le dit Pillar : « Si un agent peut écrire les futures entrées des systèmes, il n’a jamais été sandboxé en premier lieu. » Un dépôt contaminé ou une injection de prompt indirecte suffit à amener l’agent à déposer la charge utile.

Les failles précises

Points saillants de la série : un socket Docker exposé, accessible depuis l’intérieur du sandbox, a affecté en même temps Codex, Cursor et Gemini CLI (GHSA-v4xv-rqh3-w9mc). La prise en charge par Cursor des configurations de hooks .claude a permis l’exécution de commandes hors sandbox (CVE-2026-48124, corrigée dans Cursor 3.0.0), en plus d’un échange d’interpréteur dans un venv Python et d’une astuce de fsmonitor git. Dans Codex CLI, le contournement « GitPwned » a exploité la liste d’autorisation qui faisait confiance à git show par son nom alors que l’appel n’était en réalité pas en lecture seule — corrigé dans la v0.95.0, OpenAI ayant versé une prime de sévérité élevée. Sur Antigravity, Pillar a démontré un contournement de la denylist Seatbelt sur macOS et une voie d’injection de tâche VS Code.

Les éditeurs divergent sur la gravité

Cursor et OpenAI ont publié des correctifs et reconnu les résultats. Google a classé les deux problèmes d’Antigravity comme des « autres vulnérabilités de sécurité valides » et les a rétrogradés en expliquant qu’ils étaient difficiles à exploiter, puisqu’ils exigent qu’un utilisateur ouvre un dépôt malveillant — ce qui signifie que ces chemins ont été reconnus mais pas entièrement corrigés.

Un défilé d’analyses approfondies

Pillar publie un billet technique par jour cette semaine, de sorte que tous les détails complets de l’exploitation arrivent encore — et, avec des millions de développeurs qui exécutent ces agents sur des machines d’entreprise, la recommandation de corriger immédiatement s’applique avant même la fin des publications.