Содержание
AI-агенты для кода Cursor, Codex CLI, Gemini CLI и Antigravity оказались уязвимы к обходу песочниц. Исследователи Pillar показали, что вредоносный репозиторий может заставить агента подготовить конфиг, который затем выполнит доверенный компонент хоста.
Смысл атаки неприятный для всех, кто уже пустил нейросеть в рабочий проект. Разработчик открывает репозиторий с вредоносным README, зависимостью или похожим файлом. Агент читает инструкции и меняет конфигурацию внутри рабочей папки. Для системы это выглядит штатно: агент не вылезает из workspace и не трогает запретные области напрямую.
Проблема начинается позже. Компонент за пределами песочницы — например Git-интеграция, расширение IDE или локальный демон — читает этот конфиг. После этого он запускает команды, которые написал атакующий. Код получает права доверенного хост-компонента, а не ограниченного AI-агента.
Песочница ломается не прямым взломом, а через будущие входные данные
Исследователи Pillar описали не один баг, а целый класс проблем для agentic security. Их разбор опубликован в отчёте The Week of Sandbox Escapes. За несколько месяцев они добились похожего результата в четырёх популярных инструментах: Cursor, Codex CLI, Gemini CLI и Antigravity.
Здесь важен механизм. Песочница обычно защищает систему от кода, который исполняется прямо сейчас. Но AI-агент умеет менять файлы проекта. Если эти файлы потом прочитает более привилегированный инструмент, граница безопасности становится дырявой.
Для обычного разработчика это звучит знакомо. Мы годами привыкали, что npm-скрипты, хуки, конфиги сборщиков и расширения IDE живут рядом с кодом. AI-агенты просто добавили новый слой: теперь вредоносная инструкция может попросить не человека, а помощника аккуратно записать опасную настройку.
Какие платформы исправили уязвимости
Три из четырёх затронутых платформ уже закрыли раскрытые проблемы, заявили исследователи. У каждой истории свой статус: где-то назначили CVE, где-то пока ограничились advisory, а Google для Antigravity признала находки валидными, но снизила их серьёзность.
| Платформа | Статус исправления | Идентификатор |
|---|---|---|
| Cursor | Исправила несколько уязвимостей в версии 3.0.0 | CVE-2026-48124 и GitHub Security Advisory |
| Codex CLI | Закрыла проблему в версии 0.95.0 | CVE пока ожидается |
| Gemini CLI | Исправила проблему, связанную с Docker daemon | GHSA-v4xv-rqh3-w9mc |
| Antigravity | Google признала два обхода песочницы валидными находками | Помечены как Other valid security vulnerabilities |
С Antigravity ситуация мягче по формулировкам, но не по сути. Google согласилась, что исследователи нашли реальные обходы песочницы. При этом компания понизила серьёзность, поскольку считает практическую эксплуатацию сложной.
Это важная оговорка. Между лабораторной демонстрацией и массовой атакой всегда есть дистанция. Но разработчики часто открывают чужие репозитории, тестовые демо и зависимости. Именно такой рабочий сценарий и делает класс уязвимостей неприятным.
Почему старые модели безопасности плохо подходят AI-агентам
Классическая модель доверяет границе: агент сидит внутри песочницы, пользователь и хост — снаружи. В случае с coding agents эта схема трещит, потому что агент не только читает код. Он пишет файлы, которые потом становятся входными данными для других систем.
Для IDE и локальных инструментов это особенно чувствительная зона. Расширения, Git-интеграции и демоны часто работают с правами пользователя. Если они без проверки подхватят конфиг из проекта, атакующий получает обходной путь.
Pillar формулирует вывод жёстко: agentic security требует собственной модели угроз. Старый подход, где достаточно посадить инструмент в sandbox и считать работу законченной, не покрывает сценарий с отложенным исполнением через конфиги.
В отчёте Pillar итог звучит так: «If an agent gets to write the future inputs of systems, it was never sandboxed in the first place». В переводе: если агент может писать будущие входные данные систем, он никогда не был изолирован по-настоящему.