Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Cursor, Codex, Gemini CLI и Antigravity — четыре разных инструмента, но одна и та же проблема: их песочницы можно обойти

Дата публикации: 23-07-2026 04:32:29

Защита от алгоритмов разбилась о банальные текстовые файлы конфигурации.

Основное содержимое страницы с новостью.

Cursor, Codex, Gemini CLI и Antigravity — четыре разных инструмента, но одна и та же проблема: их песочницы можно обойти

Защита от алгоритмов разбилась о банальные текстовые файлы конфигурации.

Инструменты для программирования с ИИ всё чаще получают доступ к коду, ключам и рабочим средам, поэтому формальная «песочница» уже не гарантирует защиту компьютера. Специалисты Pillar воспроизвели несколько способов обхода ограничений в Cursor, Codex, Gemini CLI и Antigravity, причём агентам почти нигде не приходилось напрямую взламывать изолированную среду.

Главная проблема возникала после того, как агент записывал разрешённый файл внутри проекта. Затем компонент за пределами «песочницы» считывал файл как доверенную конфигурацию и запускал команды с более широкими правами. В разных случаях роль посредника играли расширения Python и Git, задачи VS Code, сценарии обработчиков и локальные службы.

В Cursor агент мог изменить интерпретатор в виртуальном окружении, после чего расширение Python запускало его во время автоматического поиска. Другой способ использовал перенаправление служебного каталога Git и механизм fsmonitor, который позволяет Git вызывать внешнюю программу. В Codex CLI опасной оказалась политика разрешённых команд. Система считала git show безопасной по названию, но не учитывала аргументы и побочные действия конкретного запуска.

Отдельный класс проблем связан с локальными службами, работающими вне ограничений агента. Доступ к сокету Docker позволял поручить привилегированной службе действия, запрещённые внутри «песочницы». Такой механизм затрагивал Codex, Cursor и Gemini CLI. Специалисты также показали, что конфигурации задач и обработчиков внутри рабочего проекта могут превратиться в команды, которые среда разработки выполнит без тех же ограничений.

Разработчики закрыли проблемы с Docker, виртуальными окружениями и несколькими механизмами Cursor и Codex. Google отнесла находки в Antigravity к подтверждённым уязвимостям обхода «песочницы», но снизила оценку из-за сложной эксплуатации, связанной с социальной инженерией или доверием вредоносному репозиторию.

Pillar рекомендует строить изоляцию по принципу запрета по умолчанию, проверять не только название команды, но и аргументы с побочными действиями, ограничивать доступ к привилегированным локальным службам и требовать подтверждение при изменении файлов, способных запустить автоматизацию. Средствам защиты также стоит отслеживать, какой компонент выполнил созданный агентом файл, а не наблюдать только за процессом агента.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Заразил 100 компьютеров, но кого грабить первым? Новый вирус Dolphin X решает главную проблему «уставших» взломщиков013.8524-07-2026
2Запирай двери, глуши двигатели. Дыра в безопасности позволяла хакерам перехватывать контроль над арендованными авто01024-07-2026
3Why Runtime Monitoring Is Replacing Traditional Linux Logging0712-05-2026
4Mehrere Probleme in helm (Fedora)0508-07-2026
5Curator интегрировал в свою платформу Curator.Scanner - решение для регулярного выявления уязвимостей во внешней инфраструктуре компании0502-07-2026
6Как контролировать ИИ в защищенном контуре: методики, инструменты, культура0701-01-1970
7Ученые-антихакеры создали метод сохранения информации в "облаке"0019-12-2018
8Agentic-AI tool aims to give US commanders new target options ‘within seconds’0628-06-2026
9В сети найден «конструктор», серийно изготовляющий вредоносы для всех основных ОС0508-07-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 9. Тональность: -1. Информативность: 9.3. Источник: www.securitylab.ru.