فرار از سندباکس در چهار ایجنت کدنویسی هوش مصنوعی
خلاصهٔ کاملتر
تیم تحقیقاتی Pillar Security — ایلون کوهن، دن لیسیچکین و آریل فوگل — طی چند ماه تونستن از سندباکس چهار ایجنت کدنویسیِ پرکاربرد بیرون بزنن و نتیجه رو تو مجموعهای به اسم «Week of Sandbox Escapes»، روزی یه گزارش، منتشر کنن. نکتهٔ اصلی به روایت این گزارش اینه که هیچکدوم از این فرارها حملهٔ مستقیم به خود سندباکس نیست؛ ایجنت مؤدب میمونه و فرار خودبهخود اتفاق میافته.
منطق این سندباکسها سادهست: ایجنت داخل ورکاسپیس پروژه مورد اعتماده و هاستِ بیرون محافظت میشه. اشکال اینجاست که فایلهای داخل ورکاسپیس بیجون نیستن؛ ابزارهایی که بیرون سندباکس اجرا میشن اونها رو میخونن و روشون عمل میکنن — افزونهٔ پایتون که مفسر رو پیدا میکنه، Git که ریپو رو اسکن میکنه، VS Code که فایل تسک رو اجرا میکنه، یا سوکت لوکال داکر. پس فایلی که ایجنت مجاز به نوشتنشه، بعداً تبدیل به دستوری میشه که هاست اجراش میکنه.
ماشهٔ ماجرا prompt injection هست: یه دستور مخرب که تو README، یه issue، یه وابستگی یا حتی یه diff کاشته شده، تبدیل میشه به یه عمل واقعی روی ماشین توسعهدهنده. Pillar هفت یافتهاش رو تو چهار الگوی خرابی دستهبندی میکنه: سندباکسهای مبتنی بر لیست سیاه که از سیستمعامل عقب میمونن، کانفیگ ورکاسپیس که عملاً کد اجراییه، لیستهای سفیدِ دستورهای «امن» که به اسم دستور اعتماد میکنن نه به آرگومانهاش، و دیمنهای لوکالِ پرقدرت که کلاً بیرون سندباکسن.
تو Cursor یه کانفیگ هوکِ داخل ورکاسپیس به اجرای دستور بیرون سندباکس رسید که با CVE-2026-48124 ثبت و تو نسخهٔ 3.0.0 رفع شد؛ دو باگ دیگهاش هم یکی مفسر virtualenv رو دستکاری میکرد که افزونهٔ پایتون اجراش میکنه و اون یکی از راه fsmonitor و اینکه متادیتای Git لزوماً تو پوشهای به اسم .git نیست، قانونهای مسیرمحور رو دور میزد. تو Codex CLI هم لیست سفید به اسم git show اعتماد کرده بود، ولی فراخوانی واقعی فقطخواندنی نبود؛ اوپنایآی تو v0.95.0 وصلهاش کرد و باگبانتی شدتبالا داد.
یه یافتهٔ دیگه هم سوکت داکر بود که همزمان Codex و Cursor و Gemini CLI رو درگیر میکرد و حالا برطرف شده. واکنش گوگل به دو یافتهٔ Antigravity ولی سردتر بود: به گفتهٔ Pillar، گوگل هر دو رو «سایر آسیبپذیریهای معتبر» دستهبندی و درجهشون رو پایین آورد، با این استدلال که بهرهبرداریشون به مهندسی اجتماعی یا اعتماد کاربر به یه ریپوی آلوده نیاز داره — هرچند بازخوردش به کیفیت گزارشها مثبت بوده.
نویسنده یادآوری میکنه این کلاس مشکل تازه نیست؛ آوریل امسال Cymulate همین الگو رو با اسم «فرار از سندباکس مبتنی بر پیکربندی» روی Claude Code و Gemini CLI و Codex CLI مستند کرده بود. چیزی که تازهست وسعتشه: یه ضعف مشترک تو چهار ابزار از سه شرکت. راهحل پیشنهادی Pillar هم لیست سیاهِ اسم فایل نیست، بلکه رصد همون لحظهایه که یه ابزار مورد اعتماد لوکال چیزی رو اجرا میکنه که ایجنت نوشته.
نکات کلیدی:
- فرار از سندباکس بدون حمله به سندباکس: ایجنت فقط فایلی مینویسه که ابزار بیرونی بعداً اجراش میکنه
- چهار الگوی خرابی: لیست سیاهِ عقبمونده، کانفیگِ اجرایی، لیست سفید بر اساس اسم دستور، و دیمن لوکال پرقدرت
- Cursor: CVE-2026-48124 تو نسخهٔ 3.0.0 رفع شد؛ دو باگ دیگه از مسیر virtualenv و متادیتای Git
- Codex CLI: اعتماد به git show بر اساس اسم، وصلهشده تو v0.95.0 با باگبانتی شدتبالا
- یه باگ سوکت داکر همزمان Codex و Cursor و Gemini CLI رو درگیر کرده بود
- گوگل دو یافتهٔ Antigravity رو کماهمیتتر دستهبندی کرد چون به مهندسی اجتماعی نیاز دارن




