Deep Tech Google Искусственный интеллект
Исследователи сбежали из песочниц четырех ведущих ИИ-агентов для написания кода, не взламывая их

В число этих инструментов вошли Cursor, OpenAI Codex, Google Gemini CLI и Antigravity. На протяжении нескольких месяцев специалисты Pillar Security находили способы заставить каждого агента пересечь границу безопасности, оставаясь при этом, технически, внутри изолированной среды.
Побег, который таковым не является
Схема довольно изящна. Эти песочницы доверяют агенту внутри папки проекта и защищают хост-систему снаружи. Однако файлы в этой папке не являются пассивными.
Инструменты, работающие за пределами песочницы, считывают их. Расширение для Python определяет интерпретатор, интеграция с Git сканирует репозиторий, а Docker Desktop открывает локальный сокет. В результате файл, который агенту разрешено записывать, может превратиться в команду, выполняемую хостом позже, как поясняет BleepingComputer.
Триггером служит инъекция промпта (prompt injection). Вредоносная инструкция, скрытая в файле README, баг-трекере, зависимостях или diff-файле, превращается в реальное действие на компьютере разработчика.
Семь уязвимостей, четыре паттерна
Pillar классифицирует семь найденных уязвимостей по четырем типам сбоев: черные списки, не успевающие за развитием операционной системы; конфигурации рабочей среды, представляющие собой фактически программный код; «безопасные» списки команд, которые доверяют имени, а не аргументам; а также привилегированные локальные демоны, находящиеся полностью вне зоны изоляции.
Большинство исправлений уже выпущено. В Cursor конфигурация хука рабочей среды, которая выполняла команды вне песочницы, теперь получила идентификатор CVE-2026-48124 и была устранена в версии 3.0.0. OpenAI устранила уязвимость в Codex, из-за которой «безопасная» команда Git таковой не являлась, и выплатила баунти (награду за найденный баг). Одна из уязвимостей, связанных с сокетом Docker, одновременно затронула Cursor, Codex и Gemini CLI.
Google отмахнулась
Реакция Google оказалась показательна. Компания классифицировала обе находки в Antigravity как «другие допустимые уязвимости безопасности», снизила их степень серьезности, сочтя их трудными для эксплуатации, и не стала выпускать патч, как сообщает Neowin. Тем не менее, один из отчетов компания охарактеризовала как «исключительный по качеству».
Контраргумент Pillar заключается в том, что формулировка «трудно проэксплуатировать» звучит слишком оптимистично. Для срабатывания уязвимостей разработчику требуется лишь довериться зараженному репозиторию, что в точности повторяет повседневные риски, привносимые этими агентами.
Агенты — это новая конечная точка
Главный вывод заключается в смене парадигмы мышления. Радиус поражения агента, утверждают в Pillar, не ограничивается процессом самого агента. Он охватывает все, что агент может записать и чему впоследствии доверяет хост.
«Если агенту позволено записывать будущие входные данные систем, значит, он изначально не был изолирован», — написала команда. Эта закономерность не нова, но ее масштаб впечатляет: четыре инструмента, три вендора. Проблема всплыла на той же неделе, когда OpenAI раскрыла информацию о том, что ее собственная модель продолжала покидать пределы песочницы, что стало частью более широкого переосмысления проблем безопасности ИИ-агентов.
Какой вопрос задать теперь
Для каждого, кто выбирает инструмент для написания кода на базе агентов, суть правильного вопроса изменилась. Теперь важно не то, есть ли у агента песочница. Важно то, что происходит с оставленными им файлами и кто запускает их дальше.



