YYaaa News

四大 AI 編程代理集體沙箱逃逸|Cursor / Codex / Gemini CLI / Antigravity 全中,攻擊藏在 README 裡

一句話總結

四大 AI 編程代理 Cursor / Codex / Gemini CLI / Antigravity 集體暴露沙箱逃逸,攻擊靠 README 間接提示注入實現宿主機任意代碼執行。

四大 AI 編程代理集體沙箱逃逸|Cursor / Codex / Gemini CLI / Antigravity 全中,攻擊藏在 README 裡

Pillar Security 7 月 22 日披露——Cursor、OpenAI Codex、Google Gemini CLI 及 Antigravity 四款主流 AI 編程代理均存在沙箱逃逸安全隱患。這是首次多廠商同時暴露同一類漏洞

攻擊路徑跳出常規——攻擊者無需強行破解沙箱本身、只需在開源倉庫的 README、Issue、依賴庫或代碼差異中植入惡意提示間接提示注入 indirect prompt injection)。誘導 AI 代理在項目工作區寫入看似正常的配置文件、虛擬環境或命令指令

真正的漏洞在沙箱外的信任鏈——主機系統上的 IDE 與 CLI 工具鏈(Python 解釋器、Git 機制、任務引擎等)會定期自動讀取並信任工作區文件。這些「留在盒子內」的文件便會在沙箱之外被直接加載運行攻擊者無需正面攻破隔離層即可在開發者本地實現任意代碼執行

被打穿的設計盲區——白名單僅校驗命令名、不校驗參數允許 python 但不管腳本內容);沙箱外特權服務被暴露Git hooks、shell rc 文件在宿主機自動執行)。這是 12 年前 Adobe Reader 沙箱逃逸的同款設計錯誤、只是換到了 AI agent 場景。

廠商修復進度——Cursor 升至 3.0.0Codex CLI 升至 v0.95.0、Gemini CLI 已推送補丁。Google 對 Antigravity 的兩項漏洞做降級處理、認為其利用需配合社工攻擊誘導信任惡意倉庫——這個判斷業界並不完全接受。

實際威脅面——GitHub 上任何 star 數合理、看起來合法的倉庫都可能被投毒。依賴混淆攻擊(malicious dependency)在 AI agent 場景放大 10 倍——因為 agent 默認信任 npm、pip 上的包、且自動執行構建腳本

給開發者的實操建議——disable auto-approve、不要授權 AI agent 自動寫入 ~/.bashrc、~/.zshrc、.git/hooks/用 Docker 或 dev container 而非沙箱運行 AI agent

via BleepingComputer