4 min de lectura

Cuatro agentes de codificación de IA afectados por escapes del entorno aislado

Investigadores hallaron escapes del entorno aislado en Cursor, Codex, Gemini CLI y Antigravity al abusar de herramientas confiables que ejecutan archivos escritos por el agente.

Imagen: BleepingComputer

Investigadores de seguridad han escapado de los entornos aislados usados por cuatro agentes de codificación de IA ampliamente desplegados: Cursor, Codex de OpenAI, Gemini CLI de Google y Antigravity. Los ataques no atraviesan el entorno aislado directamente. En cambio, el agente escribe un archivo que una herramienta confiable fuera del entorno aislado más tarde ejecuta, carga o analiza.

Cómo funcionan los escapes del entorno aislado

Los investigadores de Pillar Security Eilon Cohen, Dan Lisichkin y Ariel Fogel reprodujeron las evasiones durante varios meses y las publicaron hoy como la Semana de Escapes del Entorno Aislado, una serie que presenta un informe por día.

El límite del entorno aislado asume que el espacio de trabajo del proyecto del agente es de confianza, mientras que el sistema anfitrión fuera de él está protegido. Pero los archivos creados dentro de ese espacio de trabajo no son inertes. Herramientas externas —incluidas extensiones de Python, integraciones de Git, ejecutores de tareas de VS Code, motores de hooks y Docker Desktop— pueden leerlos o ejecutarlos.

Lo que esperan los desarrolladores frente a lo que encontró Pillar: el agente se mantiene en el entorno aislado, pero los archivos que escribe son considerados confiables por herramientas fuera de ese entorno —Pillar Security
Lo que esperan los desarrolladores frente a lo que encontró Pillar: el agente se mantiene en el entorno aislado, pero los archivos que escribe son considerados confiables por herramientas fuera de ese entorno —Pillar Security

El detonante suele ser la inyección en el prompt: una instrucción maliciosa oculta en un README, un issue, una dependencia o un diff de código. El agente puede seguir las reglas del entorno aislado a la vez que modifica archivos que otro componente local luego considera de confianza.

Pillar agrupó sus siete hallazgos en cuatro modos de fallo:

Recomendado

Ostium pierde 23,75 millones de dólares en un ataque al feed de precios

  • Entornos aislados basados en listas de denegación que no pueden mantenerse al día con el sistema operativo
  • Configuración del espacio de trabajo que en realidad es código ejecutable
  • Listas de permitidos de comandos «seguras» que confían en el nombre del comando en lugar de en sus argumentos
  • Demonios locales privilegiados que operan completamente fuera del entorno aislado

Parches y respuestas de los proveedores

La mayoría de los problemas han sido parchados y reconocidos por los proveedores. En Cursor, una configuración de hook .claude controlada por el espacio de trabajo permitió la ejecución de comandos fuera del entorno aislado. El problema está registrado como CVE-2026-48124 y se solucionó en la versión 3.0.0.

Un segundo fallo en Cursor permitió al agente modificar un intérprete de entorno virtual que la extensión de Python del editor luego ejecutó durante el descubrimiento automático. Un tercero explotaba metadatos de Git almacenados en un lugar distinto a un directorio llamado .git, lo que permitía la ejecución a través de fsmonitor y eludía las reglas basadas en rutas de Cursor. Ese error también se corrigió en la 3.0.0, y se espera un CVE.

En Codex CLI, una lista de permitidos de comandos consideraba git show seguro por el nombre pese a que la invocación real no era de solo lectura. OpenAI solucionó el problema en la v0.95.0 y pagó una recompensa de alta severidad; se espera un CVE.

Un problema separado con el socket de Docker afectó a Codex, Cursor y Gemini CLI. Los agentes podían alcanzar un demonio local privilegiado, creando una vía fuera del entorno aislado para la ejecución de código. Ese problema ya ha sido solucionado.

La respuesta de Google a los dos hallazgos sobre Antigravity —una evasión de la lista de denegación de Seatbelt en macOS y una elusión de Secure Mode mediante la configuración de tareas .vscode— fue menos severa. Pillar dijo que Google clasificó ambos como «otras vulnerabilidades de seguridad válidas» y los degradó, citando la necesidad de ingeniería social o de que un usuario confíe en un repositorio que contenga una inyección de prompt indirecta. Pillar afirmó que Google aun así valoró positivamente la investigación, incluyendo el comentario de que uno de los informes era «de calidad excepcional».

El problema de configuración más amplio

La técnica subyacente no es nueva. En abril, Cymulate documentó el mismo patrón —que denominó «Escape del Entorno Aislado Basado en Configuración»— en Claude Code, Gemini CLI y Codex CLI. En esos casos, un archivo escrito dentro del entorno aislado se ejecutaba en el anfitrión durante el siguiente lanzamiento.

La investigación de Pillar amplía la evidencia a cuatro herramientas de tres proveedores. Su mitigación propuesta no es otra lista de denegación de nombres de archivos de riesgo, sino monitorizar el punto en el que una herramienta local confiable ejecuta algo escrito por el agente.

imagen del artículo
imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

/ Sigue leyendo