安全公司 Pillar Security 周一(7 月 20 日)发布了“Week of Sandbox Escapes”——这一披露系列显示,四款最广泛使用的 AI 编码代理,Cursor、OpenAI Codex CLI、Google Gemini CLI 和 Google Antigravity,都可能在攻击者并未真正突破沙箱本身的情况下被“逃逸”出隔离环境。

手法:写入未来

研究人员 Eilon Cohen、Dan Lisichkin 和 Ariel Fogel 发现了一种共同模式:处于沙箱中的代理会写入某个文件或配置,而 沙箱外受信任的组件 会在之后运行、加载或扫描它。Pillar 的表述是:“如果一个代理能够写入系统的未来输入,那它从一开始就没有真正被沙箱化。” 一个被污染的代码仓库,或一次间接提示注入,就足以让代理植入载荷。

具体漏洞

该系列披露的重点包括:一个从沙箱内可访问的 Docker socket 同时影响 Codex、Cursor 和 Gemini CLI(GHSA-v4xv-rqh3-w9mc);Cursor 对 .claude hook configs 的支持允许执行未受沙箱限制的命令(CVE-2026-48124,已在 Cursor 3.0.0 中修复),此外还有一个 Python venv 解释器替换手法和一个 git fsmonitor 技巧。在 Codex CLI 中,“GitPwned” 绕过滥用了对 git show 按名称纳入白名单的信任,而实际调用并非真正只读——该问题已在 v0.95.0 中修补,OpenAI 还支付了高危漏洞赏金。在 Antigravity 上,Pillar 演示了 macOS Seatbelt 黑名单绕过以及一条 VS Code 任务注入路径。

厂商对严重性看法不一

Cursor 和 OpenAI 已发布修复并承认了相关发现。Google 将 Antigravity 的两项问题归类为“其他有效安全漏洞”,并因其需要用户打开恶意仓库而将其降级为难以利用——这意味着这些路径已被承认,但尚未得到完全修补。

逐日释出深度解析

Pillar 本周将每天发布一篇技术解析,因此完整的利用细节仍在陆续公开——而随着数百万开发者在企业机器上运行这些代理,在解析发布完毕前,先行修补的建议仍然适用。