보안업체 Pillar Security는 월요일인 7월 20일, "The Week of Sandbox Escapes"를 공개하며 가장 널리 사용되는 AI 코딩 에이전트 네 가지인 Cursor, OpenAI Codex CLI, Google Gemini CLI and Google Antigravity가 공격자가 샌드박스를 직접 깨지 않고도 탈출될 수 있음을 보여줬다고 밝혔습니다.
핵심 수법: 미래를 써 넣기
연구진 Eilon Cohen, Dan Lisichkin 및 Ariel Fogel은 공통된 패턴을 발견했습니다. 샌드박스 안의 에이전트가 나중에 샌드박스 밖의 신뢰된 구성요소가 실행, 로드 또는 스캔하는 파일이나 설정을 작성한다는 것입니다. Pillar는 이렇게 설명합니다. "If an agent gets to write the future inputs of systems, it was never sandboxed in the first place." 오염된 저장소나 간접 프롬프트 인젝션만으로도 에이전트가 페이로드를 심게 할 수 있습니다.
구체적 취약점
이번 공개의 핵심은 다음과 같습니다. 샌드박스 내부에서 접근 가능한 Docker socket 노출 취약점이 Codex, Cursor, Gemini CLI를 동시에 영향을 미쳤고(GHSA-v4xv-rqh3-w9mc), Cursor의 .claude hook configs 지원은 샌드박스 밖 명령 실행을 허용했습니다(CVE-2026-48124, Cursor 3.0.0에서 수정). 여기에 Python venv 인터프리터 교체와 git fsmonitor 기법도 있었습니다. Codex CLI에서는 "GitPwned" 우회가 이름만 보고 git show를 신뢰하는 허용 목록을 악용했는데, 실제 호출은 읽기 전용이 아니었습니다. 이 문제는 v0.95.0에서 패치됐으며 OpenAI는 고위험 보상금을 지급했습니다. Antigravity에서는 Pillar가 macOS Seatbelt denylist 우회와 VS Code 작업 주입 경로를 시연했습니다.
공급업체들은 중대성 판단에서 갈렸다
Cursor와 OpenAI는 수정 사항을 배포하고 발견 내용을 인정했습니다. Google은 두 Antigravity 이슈를 "other valid security vulnerabilities"로 분류했으며, 악성 저장소를 사용자가 직접 열어야 해 악용이 어렵다며 등급을 낮췄습니다. 즉 해당 경로는 인정됐지만 완전히 패치되지는 않았습니다.
연속 공개되는 심층 분석
Pillar는 이번 주 매일 기술 분석 글을 하나씩 공개하고 있어 전체 공격 세부사항은 아직 공개가 진행 중입니다. 수백만 명의 개발자가 корпоратив 기기에서 이러한 에이전트를 사용하는 상황에서, 분석이 끝나기 전에 즉시 패치하라는 권고가 적용됩니다.
