AI-агенты для кода Cursor, Codex CLI, Gemini CLI и Antigravity оказались уязвимы к обходу песочниц. Исследователи Pillar показали, что вредоносный репозиторий может заставить агента подготовить конфиг, который затем выполнит доверенный компонент хоста.

Смысл атаки неприятный для всех, кто уже пустил нейросеть в рабочий проект. Разработчик открывает репозиторий с вредоносным README, зависимостью или похожим файлом. Агент читает инструкции и меняет конфигурацию внутри рабочей папки. Для системы это выглядит штатно: агент не вылезает из workspace и не трогает запретные области напрямую.

Проблема начинается позже. Компонент за пределами песочницы — например Git-интеграция, расширение IDE или локальный демон — читает этот конфиг. После этого он запускает команды, которые написал атакующий. Код получает права доверенного хост-компонента, а не ограниченного AI-агента.

Продолжение после рекламы

Песочница ломается не прямым взломом, а через будущие входные данные

Исследователи Pillar описали не один баг, а целый класс проблем для agentic security. Их разбор опубликован в отчёте The Week of Sandbox Escapes. За несколько месяцев они добились похожего результата в четырёх популярных инструментах: Cursor, Codex CLI, Gemini CLI и Antigravity.

Здесь важен механизм. Песочница обычно защищает систему от кода, который исполняется прямо сейчас. Но AI-агент умеет менять файлы проекта. Если эти файлы потом прочитает более привилегированный инструмент, граница безопасности становится дырявой.

Для обычного разработчика это звучит знакомо. Мы годами привыкали, что npm-скрипты, хуки, конфиги сборщиков и расширения IDE живут рядом с кодом. AI-агенты просто добавили новый слой: теперь вредоносная инструкция может попросить не человека, а помощника аккуратно записать опасную настройку.

Какие платформы исправили уязвимости

Изображение к статье: AI-агенты для кода обходили песочницы через конфиги

Три из четырёх затронутых платформ уже закрыли раскрытые проблемы, заявили исследователи. У каждой истории свой статус: где-то назначили CVE, где-то пока ограничились advisory, а Google для Antigravity признала находки валидными, но снизила их серьёзность.

Платформа Статус исправления Идентификатор
Cursor Исправила несколько уязвимостей в версии 3.0.0 CVE-2026-48124 и GitHub Security Advisory
Codex CLI Закрыла проблему в версии 0.95.0 CVE пока ожидается
Gemini CLI Исправила проблему, связанную с Docker daemon GHSA-v4xv-rqh3-w9mc
Antigravity Google признала два обхода песочницы валидными находками Помечены как Other valid security vulnerabilities

С Antigravity ситуация мягче по формулировкам, но не по сути. Google согласилась, что исследователи нашли реальные обходы песочницы. При этом компания понизила серьёзность, поскольку считает практическую эксплуатацию сложной.

Это важная оговорка. Между лабораторной демонстрацией и массовой атакой всегда есть дистанция. Но разработчики часто открывают чужие репозитории, тестовые демо и зависимости. Именно такой рабочий сценарий и делает класс уязвимостей неприятным.

Почему старые модели безопасности плохо подходят AI-агентам

Классическая модель доверяет границе: агент сидит внутри песочницы, пользователь и хост — снаружи. В случае с coding agents эта схема трещит, потому что агент не только читает код. Он пишет файлы, которые потом становятся входными данными для других систем.

Для IDE и локальных инструментов это особенно чувствительная зона. Расширения, Git-интеграции и демоны часто работают с правами пользователя. Если они без проверки подхватят конфиг из проекта, атакующий получает обходной путь.

Pillar формулирует вывод жёстко: agentic security требует собственной модели угроз. Старый подход, где достаточно посадить инструмент в sandbox и считать работу законченной, не покрывает сценарий с отложенным исполнением через конфиги.

Продолжение после рекламы

В отчёте Pillar итог звучит так: «If an agent gets to write the future inputs of systems, it was never sandboxed in the first place». В переводе: если агент может писать будущие входные данные систем, он никогда не был изолирован по-настоящему.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.