Исследователи безопасности обнаружили критические уязвимости в популярных ИИ-инструментах для написания кода, включая Cursor, Codex и Gemini CLI. Проблемы позволяют злоумышленникам совершать «побег из песочницы» (sandbox escape), что дает возможность исполнять произвольные команды на хостовой машине пользователя через специально подготовленные репозитории или файлы, с которыми взаимодействует ИИ-ассистент.
Уязвимости связаны с тем, как ИИ-инструменты обрабатывают контекст проекта и выполняют команды в среде разработки. В ходе атак злоумышленники могут внедрять вредоносные инструкции, которые обходят ограничения безопасности, встроенные в IDE или CLI-утилиты. Это создает серьезные риски для разработчиков, использующих автоматизированные инструменты для анализа кода, так как выполнение вредоносного скрипта происходит с правами пользователя, запустившего ИИ-ассистента.
Проблема затрагивает не только специализированные IDE, но и инструменты командной строки, которые автоматически сканируют локальные директории. Взаимодействие ИИ с файловой системой и возможность исполнения кода в терминале делают такие инструменты вектором для атак на цепочку поставок программного обеспечения. Разработчикам рекомендуется ограничить доступ ИИ-инструментов к критическим системным файлам и внимательно проверять запросы на выполнение команд.
Ключевые факты
- Уязвимости затронули Cursor, Codex, Gemini CLI и Antigravity, позволяя обходить изоляцию среды.
- Атаки реализуются через внедрение вредоносных инструкций в файлы проекта, которые ИИ интерпретирует как доверенные команды.
- Эксплуатация позволяет злоумышленникам получать доступ к локальной файловой системе и исполнять произвольный код на компьютере разработчика.
- Исследователи подчеркивают, что автоматизация анализа кода без строгой изоляции процессов создает новые векторы для атак на разработчиков.