2

Agentes de programação com IA podem escapar indiretamente de suas sandboxes

Em ataques simulados no Cursor, Codex, Gemini CLI e Antigravity, o modelo cria ou modifica arquivos dentro do projeto que depois são interpretados ou executados por ferramentas confiáveis fora do ambiente isolado, sem precisar quebrar a sandbox diretamente. As falhas foram corrigidas nas versões 3.0.0 do Cursor e 0.95.0 do Codex, enquanto o Google considera que as brechas em seus modelos dependem de engenharia social ou da confiança do usuário em um repositório malicioso. Abaixo, há mais detalhes sobre as falhas reportadas.


Cursor

  • CVE-2026-48124: um arquivo de configuração de hooks .claude controlado pelo projeto podia ser usado para executar comandos fora do sandbox. Corrigido na versão 3.0.0.
  • Execução via Python: o agente podia modificar o interpretador de um ambiente virtual (virtualenv), que posteriormente era executado pela extensão Python do editor durante o processo de descoberta. Corrigido na versão 3.0.0.
  • Execução via Git: a exploração de configurações que permitem que os metadados do Git fiquem fora de uma pasta .git possibilitava acionar execução por meio do fsmonitor, contornando as regras baseadas em caminhos. Corrigido na versão 3.0.0; CVE ainda pendente.
  • Docker: o acesso ao socket do Docker permitia alcançar um daemon privilegiado fora do sandbox. Problema corrigido; a versão da correção não foi informada.

OpenAI Codex CLI

  • Allowlist de comandos: o sandbox considerava git show seguro com base no nome do comando, sem avaliar corretamente seus argumentos, permitindo uma execução que não era realmente somente de leitura. Corrigido na versão 0.95.0 e classificado como vulnerabilidade de alta gravidade; CVE pendente.
  • Docker: o acesso ao socket do Docker permitia usar o daemon privilegiado para executar código fora do sandbox. Problema corrigido; a versão da correção não foi informada.

Google Gemini CLI

  • Docker: o agente conseguia acessar o socket do Docker e utilizar o daemon privilegiado, que fica fora do sandbox, como caminho para executar código no sistema hospedeiro. Problema corrigido; a versão da correção não foi informada.

Google Antigravity

  • macOS Seatbelt: uma falha permitia contornar as restrições do mecanismo de sandbox do macOS por meio de uma abordagem baseada em denylist.
  • VS Code: um arquivo de configuração de tarefas em .vscode podia ser usado para contornar o Secure Mode e executar ações fora do sandbox.
  • Tratamento: segundo a pesquisa, o Google reduziu a classificação de gravidade, considerando que a exploração exigia engenharia social ou que o usuário confiasse em um repositório contendo uma injeção indireta de prompt. A versão da correção não foi informada.
Carregando publicação patrocinada...
2