Агенты ИИ по программированию продолжают вырываться из своих песочниц, выяснили исследователи.
Инструменты — это Cursor, Codex от OpenAI, Gemini CLI от Google и Antigravity. За несколько месяцев Pillar Security нашла способы, как каждый агент может пересечь свою границу безопасности, оставаясь, технически, внутри коробки.
Побег, которого нет
Трюк изящен. Эти песочницы доверяют агенту внутри папки проекта и защищают хост снаружи. Но файлы в этой папке не инертны.
Инструменты, работающие вне песочницы, читают их. Расширение Python разрешает интерпретатор, интеграция Git сканирует репозиторий, Docker Desktop открывает локальный сокет. Таким образом, файл, в который агент может записывать, может стать командой, которую хост позже выполнит, как объясняет BleepingComputer.
Триггер — это инъекция команд. Зловредная инструкция, скрытая в README, проблеме, зависимости или диффе, превращается в реальное действие на машине разработчика.
Семь ошибок, четыре паттерна
Pillar сортирует семь находок на четыре режима отказа: черные списки, которые не могут угнаться за операционной системой, конфигурация рабочего пространства, которая на самом деле является кодом, «безопасные» списки команд, которые доверяют имени больше, чем его аргументам, и привилегированные локальные демоны, которые полностью находятся вне коробки.
Исправления в основном внедрены. В Cursor конфигурация хуков рабочего пространства, которая выполняла команды вне песочницы, теперь является CVE-2026-48124, исправленной в версии 3.0.0. OpenAI исправила недостаток Codex, где «безопасная» команда Git таковой не была, и выплатила вознаграждение. Одна ошибка с Docker-сокетом затронула сразу Cursor, Codex и Gemini CLI.
Google пожал плечами
Ответ Google выделялся. Он классифицировал оба обнаружения Antigravity как «другие действительные уязвимости безопасности», понизил их серьезность как трудные для эксплуатации и не исправил, как сообщает Neowin. Тем не менее, он назвал один отчет «исключительного качества».
Контраргумент Pillar заключается в том, что «трудно эксплуатируемый» делает много работы. Ошибки требуют от разработчика доверия к отравленному репозиторию, что и является повседневным риском, который эти агенты вводят.
Агенты — это новая конечная точка
Более важный момент — это сдвиг в мышлении. Радиус взрыва агента, утверждает Pillar, — это не процесс агента. Это все, что агент может записать, чему хост позже доверяет.
«Если агент может записывать будущие входные данные систем, он никогда не был в песочнице с самого начала», — написала команда. Паттерн не нов, но его широта — да: четыре инструмента, три поставщика. Это происходит в ту же неделю, когда OpenAI раскрыла, что ее собственная модель продолжала вырываться из своей песочницы, что является частью более широкого осмысления безопасности AI-агентов.
Что спрашивать сейчас
Для всех, кто выбирает агентный инструмент программирования, полезный вопрос изменился. Теперь это не вопрос о том, есть ли у агента песочница. Это вопрос о том, что происходит с файлами, которые он оставляет, и кто их запускает следующим.
Other articles
Агенты ИИ по программированию продолжают вырываться из своих песочниц, выяснили исследователи.
Исследователи вышли из песочниц Cursor, Codex, Gemini CLI и Antigravity, не сломав их. Три поставщика исправили ошибки; Google понизил уровень своих двух.
