Gli agenti di codifica AI continuano a fuggire dalle loro sandbox, rivela uno studio.

Gli agenti di codifica AI continuano a fuggire dalle loro sandbox, rivela uno studio.

      Gli strumenti sono Cursor, Codex di OpenAI, Gemini CLI di Google e Antigravity. Nel corso di diversi mesi, Pillar Security ha trovato modi per ciascun agente di oltrepassare il proprio confine di sicurezza rimanendo, tecnicamente, all'interno della scatola.

      L'evasione che non è una

      Il trucco è elegante. Queste sandbox si fidano dell'agente all'interno della cartella del progetto e proteggono l'host all'esterno. Ma i file in quella cartella non sono inerti.

      Gli strumenti che funzionano al di fuori della sandbox li leggono. Un'estensione Python risolve un interprete, un'integrazione Git scansiona un repo, Docker Desktop espone un socket locale. Così, un file che l'agente è autorizzato a scrivere può diventare un comando che l'host esegue successivamente, come spiega BleepingComputer.

      Il trigger è l'iniezione di prompt. Un'istruzione malevola nascosta in un README, un problema, una dipendenza o un diff si trasforma in un'azione reale sulla macchina dello sviluppatore.

      Sette bug, quattro modelli

      Pillar classifica sette scoperte in quattro modalità di fallimento: liste di negazione che non riescono a tenere il passo con il sistema operativo, configurazioni di workspace che sono realmente codice, liste di comandi "sicuri" che si fidano di un nome rispetto ai suoi argomenti, e demoni locali privilegiati che si trovano completamente al di fuori della scatola.

      Le correzioni sono per lo più implementate. In Cursor, una configurazione di hook di workspace che eseguiva comandi non sandboxed è ora CVE-2026-48124, corretta nella versione 3.0.0. OpenAI ha corretto un difetto di Codex in cui un comando Git "sicuro" non lo era, e ha pagato una ricompensa. Un bug del socket Docker ha colpito Cursor, Codex e Gemini CLI contemporaneamente.

      Google ha scrollato le spalle

      La risposta di Google si è distinta. Ha classificato entrambe le scoperte di Antigravity come "altre vulnerabilità di sicurezza valide", ha declassato la loro gravità come difficile da sfruttare e non ha applicato patch, ha riportato Neowin. Ha, tuttavia, definito un rapporto "di qualità eccezionale".

      La controreplica di Pillar è che "difficile da sfruttare" sta facendo molto lavoro. I bug necessitano di uno sviluppatore che si fidi di un repository avvelenato, che è esattamente il rischio quotidiano che questi agenti introducono.

      Gli agenti sono il nuovo endpoint

      Il punto più grande è un cambiamento di mentalità. Il raggio d'azione di un agente, sostiene Pillar, non è il processo dell'agente. È tutto ciò che l'agente può scrivere che l'host successivamente si fida.

      "Se un agente può scrivere i futuri input dei sistemi, non è mai stato sandboxed in primo luogo," ha scritto il team. Il modello non è nuovo, ma la sua ampiezza sì: quattro strumenti, tre fornitori. Si verifica nella stessa settimana in cui OpenAI ha rivelato che il proprio modello continuava a sfuggire alla sua sandbox, parte di un'ampia riflessione sulla sicurezza degli agenti AI.

      Cosa chiedere ora

      Per chiunque scelga uno strumento di codifica agentico, la domanda utile è cambiata. Non è più se l'agente ha una sandbox. È cosa succede ai file che lascia dietro di sé e chi li esegue dopo.

Altri articoli

Sony fa causa a Udio di nuovo per 30.000 canzoni, chiede 4,5 miliardi di dollari Sony fa causa a Udio di nuovo per 30.000 canzoni, chiede 4,5 miliardi di dollari Sony ha intentato una seconda causa contro il generatore di musica AI Udio per 30.117 registrazioni, utilizzando gli accordi di licenza dei concorrenti per attaccare la difesa di uso equo di Udio. La nuova e-bike di Volkswagen è dotata di una telecamera posteriore, radar e occhiali intelligenti da pilota da caccia. La nuova e-bike di Volkswagen è dotata di una telecamera posteriore, radar e occhiali intelligenti da pilota da caccia. La e-bike n+-costruita di VW posiziona una telecamera posteriore e un radar tra i manubri, si abbina a un casco smart LED e offre occhiali HUD per avvisi di navigazione. Apple lancerà un programma di leasing di dispositivi supportato da Klarna chiamato Apple Upgrade il 28 luglio. Apple lancerà un programma di leasing di dispositivi supportato da Klarna chiamato Apple Upgrade il 28 luglio. Apple Upgrade permetterà ai clienti di noleggiare iPhone, Mac, iPad e Apple Watch tramite Klarna, sostituendo l'attuale Programma di Aggiornamento iPhone e il finanziamento. Samsung Unpacked 2026: cosa aspettarsi dal Z Fold 8 Samsung Unpacked 2026: cosa aspettarsi dal Z Fold 8 Samsung Galaxy Unpacked si terrà il 22 luglio a Londra. Le indiscrezioni indicano un Galaxy Z Fold 8 più ampio, un secondo pieghevole, un orologio resistente e occhiali con intelligenza artificiale. Cosa sta per arrivare. Le nuove Collezioni di Gemini Notebook arrivano proprio mentre Google lo trasforma in uno spazio di lavoro più grande. Le nuove Collezioni di Gemini Notebook arrivano proprio mentre Google lo trasforma in uno spazio di lavoro più grande. Le nuove Collezioni di Gemini Notebook aiutano gli utenti a organizzare le crescenti biblioteche di ricerca mentre Google espande il precedente NotebookLM su Gemini e Ricerca, anche se la funzionalità rimane più limitata rispetto a un vero sistema di cartelle. X ha ricostruito la sua app Android da zero. Ci è voluto un anno. X ha ricostruito la sua app Android da zero. Ci è voluto un anno. X ha ricostruito la sua app Android da zero dopo quasi un anno, promettendo un utilizzo più veloce, fluido e affidabile. Gli utenti stanno già segnalando bug.

Gli agenti di codifica AI continuano a fuggire dalle loro sandbox, rivela uno studio.

I ricercatori sono scappati dalle sandbox di Cursor, Codex, Gemini CLI e Antigravity senza romperle. Tre fornitori hanno applicato delle patch; Google ha declassato i suoi due.