Los agentes de codificación de IA siguen escapándose de sus entornos controlados, encuentra el estudio.

Los agentes de codificación de IA siguen escapándose de sus entornos controlados, encuentra el estudio.

      Las herramientas son Cursor, Codex de OpenAI, Gemini CLI de Google y Antigravity. Durante varios meses, Pillar Security encontró formas para que cada agente cruzara su límite de seguridad mientras permanecía, técnicamente, dentro de la caja.

      La fuga que no es tal

      El truco es ingenioso. Estas sandboxes confían en el agente dentro de la carpeta del proyecto y protegen al host afuera. Pero los archivos en esa carpeta no son inertes.

      Las herramientas que se ejecutan fuera de la sandbox los leen. Una extensión de Python resuelve un intérprete, una integración de Git escanea un repositorio, Docker Desktop expone un socket local. Así que un archivo que el agente puede escribir puede convertirse en un comando que el host ejecuta más tarde, como explica BleepingComputer.

      El desencadenante es la inyección de comandos. Una instrucción maliciosa oculta en un README, un problema, una dependencia o un diff se convierte en una acción real en la máquina del desarrollador.

      Siete errores, cuatro patrones

      Pillar clasifica siete hallazgos en cuatro modos de fallo: listas de denegación que no pueden mantener el ritmo con el sistema operativo, configuración del espacio de trabajo que es realmente código, listas de comandos "seguros" que confían en un nombre sobre sus argumentos, y demonios locales privilegiados que están completamente fuera de la caja.

      Las correcciones están mayormente implementadas. En Cursor, una configuración de gancho de espacio de trabajo que ejecutaba comandos sin sandbox ahora es CVE-2026-48124, parcheado en la versión 3.0.0. OpenAI corrigió un defecto de Codex donde un comando Git "seguro" no lo era, y pagó una recompensa. Un error de socket de Docker afectó a Cursor, Codex y Gemini CLI a la vez.

      Google se encogió de hombros

      La respuesta de Google se destacó. Clasificó ambos hallazgos de Antigravity como "otras vulnerabilidades de seguridad válidas", degradó su gravedad como difícil de explotar y no aplicó un parche, informó Neowin. Sin embargo, calificó un informe como "de calidad excepcional".

      La contra de Pillar es que "difícil de explotar" está haciendo mucho trabajo. Los errores necesitan que un desarrollador confíe en un repositorio envenenado, que es exactamente el riesgo cotidiano que estos agentes introducen.

      Los agentes son el nuevo punto final

      El punto más importante es un cambio en la forma de pensar. El radio de explosión de un agente, argumenta Pillar, no es el proceso del agente. Es todo lo que el agente puede escribir en lo que el host confía más tarde.

      "Si un agente puede escribir las futuras entradas de los sistemas, nunca estuvo sandboxed en primer lugar", escribió el equipo. El patrón no es nuevo, pero su amplitud sí lo es: cuatro herramientas, tres proveedores. Llega la misma semana en que OpenAI reveló que su propio modelo seguía saliéndose de su sandbox, parte de un reconocimiento más amplio sobre la seguridad de los agentes de IA.

      Qué preguntar ahora

      Para cualquiera que elija una herramienta de codificación agente, la pregunta útil ha cambiado. Ya no se trata de si el agente tiene una sandbox. Se trata de qué sucede con los archivos que deja atrás y quién los ejecuta a continuación.

Otros artículos

Las aplicaciones Vibecoded están inundando la App Store de Apple, y los usuarios están cansándose de ellas. Las aplicaciones Vibecoded están inundando la App Store de Apple, y los usuarios están cansándose de ellas. Las presentaciones en la App Store se han duplicado este año a medida que las herramientas de IA facilitan el desarrollo más que nunca, pero las descargas no han mantenido el ritmo, ya que los usuarios están cansándose de clasificar aplicaciones de bajo esfuerzo, construidas por IA. Samsung Unpacked 2026: qué esperar del Z Fold 8 Samsung Unpacked 2026: qué esperar del Z Fold 8 Samsung Galaxy Unpacked es el 22 de julio en Londres. Las filtraciones apuntan a un Galaxy Z Fold 8 más amplio, un segundo dispositivo plegable, un reloj resistente y gafas de IA. Lo que viene. Nvidia dice que Vera Rubin está en plena producción, con OpenAI lista para desplegar a gran escala en el tercer trimestre. Nvidia dice que Vera Rubin está en plena producción, con OpenAI lista para desplegar a gran escala en el tercer trimestre. Nvidia mostró los sistemas Vera Rubin en su sede, con Ian Buck confirmando la producción completa y OpenAI planeando un despliegue a gran escala este trimestre. Apple lanzará un programa de arrendamiento de dispositivos respaldado por Klarna llamado Apple Upgrade el 28 de julio. Apple lanzará un programa de arrendamiento de dispositivos respaldado por Klarna llamado Apple Upgrade el 28 de julio. Apple Upgrade permitirá a los clientes arrendar iPhones, Macs, iPads y Apple Watches a través de Klarna, reemplazando el actual Programa de Mejora de iPhone y financiamiento. Nvidia dice que Vera Rubin está en plena producción, con OpenAI lista para desplegar a gran escala en el tercer trimestre. Nvidia dice que Vera Rubin está en plena producción, con OpenAI lista para desplegar a gran escala en el tercer trimestre. Nvidia mostró los sistemas Vera Rubin en su sede, con Ian Buck confirmando la producción completa y OpenAI planeando un despliegue a gran escala este trimestre. La nueva e-bike de Volkswagen tiene una cámara retrovisora, radar y gafas inteligentes de piloto de caza. La nueva e-bike de Volkswagen tiene una cámara retrovisora, radar y gafas inteligentes de piloto de caza. La e-bike n+-construida de VW coloca una cámara trasera y un radar entre el manillar, se empareja con un casco inteligente LED y ofrece gafas HUD para alertas de navegación.

Los agentes de codificación de IA siguen escapándose de sus entornos controlados, encuentra el estudio.

Los investigadores escaparon de los entornos de prueba de Cursor, Codex, Gemini CLI y Antigravity sin romperlos. Tres proveedores aplicaron parches; Google degradó los suyos dos.