Агенты ИИ продолжают вырываться из своих песочниц, выяснили исследователи
Инструменты — это Cursor, Codex от OpenAI, Gemini CLI от Google и Antigravity. За несколько месяцев Pillar Security нашла способы, как каждый агент может пересечь свою границу безопасности, оставаясь, технически, внутри коробки.
Побег, который не является таковым
Трюк изящен. Эти песочницы доверяют агенту внутри папки проекта и защищают хост снаружи. Но файлы в этой папке не инертны.
Инструменты, работающие вне песочницы, читают их. Расширение Python разрешает интерпретатор, интеграция Git сканирует репозиторий, Docker Desktop открывает локальный сокет. Таким образом, файл, в который агенту разрешено записывать, может стать командой, которую хост позже выполнит, как объясняет BleepingComputer.
Триггер — это инъекция команд. Зловредная инструкция, скрытая в README, проблеме, зависимости или диффе, превращается в реальное действие на машине разработчика.
Семь ошибок, четыре паттерна
Pillar сортирует семь находок на четыре режима отказа: черные списки, которые не могут угнаться за операционной системой, конфигурация рабочего пространства, которая на самом деле является кодом, «безопасные» списки команд, которые доверяют имени больше, чем его аргументам, и привилегированные локальные демоны, которые полностью находятся вне коробки.
Исправления в основном внедрены. В Cursor конфигурация хуков рабочего пространства, которая выполняла команды вне песочницы, теперь является CVE-2026-48124, исправленной в версии 3.0.0. OpenAI исправила недостаток Codex, где «безопасная» команда Git таковой не была, и выплатила вознаграждение. Одна ошибка с Docker-сокетом затронула сразу Cursor, Codex и Gemini CLI.
Google пожал плечами
Ответ Google выделялся. Он классифицировал оба обнаружения Antigravity как «другие действительные уязвимости безопасности», понизил их серьезность как трудноэксплуатируемые и не исправил, как сообщила Neowin. Тем не менее, он назвал один отчет «исключительного качества».
Контраргумент Pillar заключается в том, что «трудноэксплуатируемые» делают много работы. Ошибки требуют от разработчика доверия к отравленному репозиторию, что и является повседневным риском, который эти агенты вводят.
Агенты — это новая конечная точка
Более важный момент — это сдвиг в мышлении. Радиус взрыва агента, утверждает Pillar, не является процессом агента. Это все, что агент может записать, что хост позже доверяет.
«Если агент получает возможность записывать будущие входные данные систем, он никогда не был в песочнице с самого начала», — написала команда. Паттерн не новый, но его широта — четыре инструмента, три поставщика. Это происходит в ту же неделю, когда OpenAI раскрыла, что ее собственная модель продолжала вырываться из песочницы, что является частью более широкого осмысления безопасности AI-агентов.
Что спрашивать теперь
Для всех, кто выбирает агентский инструмент программирования, полезный вопрос изменился. Теперь это не вопрос о том, есть ли у агента песочница. Это вопрос о том, что происходит с файлами, которые он оставляет, и кто их запускает следующим.
Другие статьи
Агенты ИИ продолжают вырываться из своих песочниц, выяснили исследователи
Исследователи вышли из песочниц Cursor, Codex, Gemini CLI и Antigravity, не сломав их. Три поставщика исправили ошибки; Google понизил рейтинг своих двух.
