Исследователи безопасности обнаружили критическую уязвимость в популярных ИИ-инструментах для разработки, включая Cursor, Gemini CLI и GitHub Copilot (Codex). Проблема заключается в небезопасном доступе к Docker-сокету, который позволяет злоумышленникам выйти за пределы изолированной среды выполнения (песочницы) и получить полный контроль над хост-системой, используя права доступа, предоставленные ИИ-ассистенту для выполнения кода.
Анализ показал, что многие современные IDE и CLI-инструменты, интегрирующие ИИ, автоматически монтируют Docker-сокет в контейнеры, где исполняется сгенерированный код. Это делается для удобства запуска контейнеризированных приложений, однако отсутствие должной изоляции превращает этот функционал в вектор атаки. Злоумышленник может внедрить вредоносный код в проект, который при выполнении через ИИ-ассистента получит доступ к управлению Docker-демоном на основной машине.
Эксперты отмечают, что проблема носит системный характер для инструментов, которые стремятся упростить взаимодействие разработчика с инфраструктурой. Использование ИИ-агентов, имеющих права на выполнение команд в Docker, требует пересмотра архитектуры безопасности, включая внедрение принципа наименьших привилегий и отказ от прямого проброса сокета в рабочие окружения, где исполняется недоверенный код, созданный нейросетями.
Ключевые факты
- Уязвимость затрагивает популярные инструменты разработки: Cursor, Gemini CLI и GitHub Copilot.
- Основной вектор атаки — несанкционированный доступ к Docker-сокету (`/var/run/docker.sock`) изнутри контейнера.
- Эксплуатация позволяет злоумышленнику выполнять команды с правами хост-системы, обходя изоляцию песочницы.
- Исследование проведено компанией Pillar Security, специализирующейся на защите цепочек поставок ПО и ИИ-инфраструктуры.
- Рекомендуется ограничить права доступа ИИ-агентов к системным ресурсам и использовать прокси-серверы для Docker-сокета вместо прямого монтирования.