Компания по кибербезопасности Pillar Security в понедельник, 20 июля, опубликовала «The Week of Sandbox Escapes» — серию раскрытий, показывающих, что четырьмя из наиболее широко используемых AI-агентов для кодинга, Cursor, OpenAI Codex CLI, Google Gemini CLI и Google Antigravity, злоумышленники могли вывести их из песочницы, не взламывая саму песочницу.
Хитрость: писать будущее
Исследователи Eilon Cohen, Dan Lisichkin и Ariel Fogel обнаружили общий паттерн: агент в песочнице записывает файл или конфигурацию, которую доверенный компонент вне песочницы позже запускает, загружает или сканирует. Как отмечает Pillar: «Если агент может записывать будущие входные данные систем, он вообще не был изолирован в песочнице». Достаточно скомпрометированного репозитория или косвенной prompt injection, чтобы заставить агента подложить полезную нагрузку.
Конкретные уязвимости
Главные выводы серии: доступный изнутри песочницы Docker socket затронул одновременно Codex, Cursor и Gemini CLI (GHSA-v4xv-rqh3-w9mc). Поддержка Cursor для конфигов хуков .claude позволяла выполнять команды вне песочницы (CVE-2026-48124, исправлено в Cursor 3.0.0), наряду с подменой интерпретатора в Python venv и трюком с git fsmonitor. В Codex CLI обход под названием «GitPwned» злоупотреблял allowlist, доверявшим git show по имени, хотя фактически вызов не был только для чтения — исправлено в v0.95.0, при этом OpenAI выплатила bounty за уязвимость высокой критичности. В Antigravity Pillar продемонстрировала обход denylist в macOS Seatbelt и путь внедрения задачи в VS Code.
Вендоры по-разному оценили серьезность
Cursor и OpenAI выпустили исправления и подтвердили наличие проблем. Google классифицировала две уязвимости в Antigravity как «other valid security vulnerabilities» и понизила их значимость, заявив, что их сложно эксплуатировать, поскольку для этого пользователю нужно открыть вредоносный репозиторий — то есть эти пути были признаны, но не полностью исправлены.
Поток глубоких разборов
Pillar публикует по одному техническому разбору в день на этой неделе, так что полные детали эксплуатации еще продолжают выходить — а с учетом того, что миллионы разработчиков запускают эти агенты на корпоративных машинах, рекомендация «исправлять сейчас» актуальна еще до завершения публикаций.
