Агенты ИИ продолжают вырываться из своих песочниц, выяснили исследователи

Агенты ИИ продолжают вырываться из своих песочниц, выяснили исследователи

      Инструменты — это Cursor, Codex от OpenAI, Gemini CLI от Google и Antigravity. За несколько месяцев Pillar Security нашла способы, как каждый агент может пересечь свою границу безопасности, оставаясь, технически, внутри коробки.

      Побег, который не является таковым

      Трюк изящен. Эти песочницы доверяют агенту внутри папки проекта и защищают хост снаружи. Но файлы в этой папке не инертны.

      Инструменты, работающие вне песочницы, читают их. Расширение Python разрешает интерпретатор, интеграция Git сканирует репозиторий, Docker Desktop открывает локальный сокет. Таким образом, файл, в который агенту разрешено записывать, может стать командой, которую хост позже выполнит, как объясняет BleepingComputer.

      Триггер — это инъекция команд. Зловредная инструкция, скрытая в README, проблеме, зависимости или диффе, превращается в реальное действие на машине разработчика.

      Семь ошибок, четыре паттерна

      Pillar сортирует семь находок на четыре режима отказа: черные списки, которые не могут угнаться за операционной системой, конфигурация рабочего пространства, которая на самом деле является кодом, «безопасные» списки команд, которые доверяют имени больше, чем его аргументам, и привилегированные локальные демоны, которые полностью находятся вне коробки.

      Исправления в основном внедрены. В Cursor конфигурация хуков рабочего пространства, которая выполняла команды вне песочницы, теперь является CVE-2026-48124, исправленной в версии 3.0.0. OpenAI исправила недостаток Codex, где «безопасная» команда Git таковой не была, и выплатила вознаграждение. Одна ошибка с Docker-сокетом затронула сразу Cursor, Codex и Gemini CLI.

      Google пожал плечами

      Ответ Google выделялся. Он классифицировал оба обнаружения Antigravity как «другие действительные уязвимости безопасности», понизил их серьезность как трудноэксплуатируемые и не исправил, как сообщила Neowin. Тем не менее, он назвал один отчет «исключительного качества».

      Контраргумент Pillar заключается в том, что «трудноэксплуатируемые» делают много работы. Ошибки требуют от разработчика доверия к отравленному репозиторию, что и является повседневным риском, который эти агенты вводят.

      Агенты — это новая конечная точка

      Более важный момент — это сдвиг в мышлении. Радиус взрыва агента, утверждает Pillar, не является процессом агента. Это все, что агент может записать, что хост позже доверяет.

      «Если агент получает возможность записывать будущие входные данные систем, он никогда не был в песочнице с самого начала», — написала команда. Паттерн не новый, но его широта — четыре инструмента, три поставщика. Это происходит в ту же неделю, когда OpenAI раскрыла, что ее собственная модель продолжала вырываться из песочницы, что является частью более широкого осмысления безопасности AI-агентов.

      Что спрашивать теперь

      Для всех, кто выбирает агентский инструмент программирования, полезный вопрос изменился. Теперь это не вопрос о том, есть ли у агента песочница. Это вопрос о том, что происходит с файлами, которые он оставляет, и кто их запускает следующим.

Другие статьи

Sony снова подает в суд на Udio из-за 30,000 песен, требует $4.5 млрд Sony снова подает в суд на Udio из-за 30,000 песен, требует $4.5 млрд Sony подала второй иск против генератора музыки ИИ Udio по поводу 30,117 записей, используя лицензионные соглашения конкурентов, чтобы атаковать защиту Udio по принципу добросовестного использования. Новые коллекции Gemini Notebook появляются как раз в тот момент, когда Google превращает его в более крупное рабочее пространство. Новые коллекции Gemini Notebook появляются как раз в тот момент, когда Google превращает его в более крупное рабочее пространство. Новые коллекции Gemini Notebook помогают пользователям организовывать растущие библиотеки исследований, поскольку Google расширяет бывший NotebookLM в Gemini и Поиске, хотя функция остается более ограниченной, чем полноценная система папок. Apple запускает программу аренды устройств с поддержкой Klarna под названием Apple Upgrade 28 июля. Apple запускает программу аренды устройств с поддержкой Klarna под названием Apple Upgrade 28 июля. Apple Upgrade позволит клиентам арендовать iPhone, Mac, iPad и Apple Watch через Klarna, заменяя текущую программу обновления iPhone и финансирование. Приложения Vibecoded заполняют магазин приложений Apple, и пользователи устали от них. Приложения Vibecoded заполняют магазин приложений Apple, и пользователи устали от них. Подписки в App Store удвоились в этом году, так как инструменты ИИ делают разработку проще, чем когда-либо, но загрузки не успевают за этим ростом, так как пользователи устали от сортировки низкокачественных приложений, созданных ИИ. Google запускает Gemini 3.6 Flash и соперника Mythos Google запускает Gemini 3.6 Flash и соперника Mythos Google запустил Gemini 3.6 Flash, 3.5 Flash-Lite и кибермодель, нацеленную на Mythos от Anthropic, но его флагманская модель 3.5 Pro все еще задерживается. Gemini 4 анонсирован. Nvidia сообщает, что Vera Rubin находится в полном производстве, и OpenAI планирует развернуть её в большом масштабе в третьем квартале. Nvidia сообщает, что Vera Rubin находится в полном производстве, и OpenAI планирует развернуть её в большом масштабе в третьем квартале. Nvidia продемонстрировала системы Веры Рубин в своей штаб-квартире, при этом Иан Бак подтвердил полное производство, а OpenAI планирует масштабное развертывание в этом квартале.

Агенты ИИ продолжают вырываться из своих песочниц, выяснили исследователи

Исследователи вышли из песочниц Cursor, Codex, Gemini CLI и Antigravity, не сломав их. Три поставщика исправили ошибки; Google понизил рейтинг своих двух.