四大 AI 編程代理集體沙箱逃逸|Cursor / Codex / Gemini CLI / Antigravity 全中,攻擊藏在 README 裡
一句話總結
四大 AI 編程代理 Cursor / Codex / Gemini CLI / Antigravity 集體暴露沙箱逃逸,攻擊靠 README 間接提示注入實現宿主機任意代碼執行。
四大 AI 編程代理集體沙箱逃逸|Cursor / Codex / Gemini CLI / Antigravity 全中,攻擊藏在 README 裡
Pillar Security 7 月 22 日披露——Cursor、OpenAI Codex、Google Gemini CLI 及 Antigravity 四款主流 AI 編程代理均存在沙箱逃逸安全隱患。這是首次多廠商同時暴露同一類漏洞。
攻擊路徑跳出常規——攻擊者無需強行破解沙箱本身、只需在開源倉庫的 README、Issue、依賴庫或代碼差異中植入惡意提示(間接提示注入 indirect prompt injection)。誘導 AI 代理在項目工作區寫入看似正常的配置文件、虛擬環境或命令指令。
真正的漏洞在沙箱外的信任鏈——主機系統上的 IDE 與 CLI 工具鏈(Python 解釋器、Git 機制、任務引擎等)會定期自動讀取並信任工作區文件。這些「留在盒子內」的文件便會在沙箱之外被直接加載運行、攻擊者無需正面攻破隔離層即可在開發者本地實現任意代碼執行。
被打穿的設計盲區——白名單僅校驗命令名、不校驗參數(允許 python 但不管腳本內容);沙箱外特權服務被暴露(Git hooks、shell rc 文件在宿主機自動執行)。這是 12 年前 Adobe Reader 沙箱逃逸的同款設計錯誤、只是換到了 AI agent 場景。
廠商修復進度——Cursor 升至 3.0.0、Codex CLI 升至 v0.95.0、Gemini CLI 已推送補丁。Google 對 Antigravity 的兩項漏洞做降級處理、認為其利用需配合社工攻擊誘導信任惡意倉庫——這個判斷業界並不完全接受。
實際威脅面——GitHub 上任何 star 數合理、看起來合法的倉庫都可能被投毒。依賴混淆攻擊(malicious dependency)在 AI agent 場景放大 10 倍——因為 agent 默認信任 npm、pip 上的包、且自動執行構建腳本。
給開發者的實操建議——disable auto-approve、不要授權 AI agent 自動寫入 ~/.bashrc、~/.zshrc、.git/hooks/;用 Docker 或 dev container 而非沙箱運行 AI agent。
via BleepingComputer
Pillar Security 7 月 22 日披露——Cursor、OpenAI Codex、Google Gemini CLI 及 Antigravity 四款主流 AI 編程代理均存在沙箱逃逸安全隱患。這是首次多廠商同時暴露同一類漏洞。
攻擊路徑跳出常規——攻擊者無需強行破解沙箱本身、只需在開源倉庫的 README、Issue、依賴庫或代碼差異中植入惡意提示(間接提示注入 indirect prompt injection)。誘導 AI 代理在項目工作區寫入看似正常的配置文件、虛擬環境或命令指令。
真正的漏洞在沙箱外的信任鏈——主機系統上的 IDE 與 CLI 工具鏈(Python 解釋器、Git 機制、任務引擎等)會定期自動讀取並信任工作區文件。這些「留在盒子內」的文件便會在沙箱之外被直接加載運行、攻擊者無需正面攻破隔離層即可在開發者本地實現任意代碼執行。
被打穿的設計盲區——白名單僅校驗命令名、不校驗參數(允許 python 但不管腳本內容);沙箱外特權服務被暴露(Git hooks、shell rc 文件在宿主機自動執行)。這是 12 年前 Adobe Reader 沙箱逃逸的同款設計錯誤、只是換到了 AI agent 場景。
廠商修復進度——Cursor 升至 3.0.0、Codex CLI 升至 v0.95.0、Gemini CLI 已推送補丁。Google 對 Antigravity 的兩項漏洞做降級處理、認為其利用需配合社工攻擊誘導信任惡意倉庫——這個判斷業界並不完全接受。
實際威脅面——GitHub 上任何 star 數合理、看起來合法的倉庫都可能被投毒。依賴混淆攻擊(malicious dependency)在 AI agent 場景放大 10 倍——因為 agent 默認信任 npm、pip 上的包、且自動執行構建腳本。
給開發者的實操建議——disable auto-approve、不要授權 AI agent 自動寫入 ~/.bashrc、~/.zshrc、.git/hooks/;用 Docker 或 dev container 而非沙箱運行 AI agent。
via BleepingComputer