Исследователи безопасности обнаружили критические уязвимости типа «sandbox escape» в четырех популярных платформах для ИИ-разработки. Злоумышленники могут использовать эти бреши для обхода изолированной среды выполнения, что позволяет выполнять произвольный код на хост-системе, получать доступ к конфиденциальным данным, ключам API и инфраструктуре разработчика, превращая ИИ-ассистента в инструмент для проведения атак на цепочку поставок ПО.

Проблема заключается в том, как именно агенты взаимодействуют с файловой системой и системными вызовами. В ходе тестирования выяснилось, что механизмы изоляции, которые должны ограничивать действия ИИ-моделей, оказались недостаточно надежными против специально сформированных промптов. Агенты, обладающие доступом к терминалу и инструментам сборки, могут быть принудительно выведены за пределы «песочницы» через манипуляцию конфигурационными файлами или эксплуатацию доверия к системным утилитам.

Эти находки подчеркивают серьезные риски при внедрении автономных агентов в рабочие процессы разработки. Когда ИИ получает широкие права доступа для автоматизации написания и тестирования кода, любая ошибка в архитектуре безопасности песочницы становится вектором для компрометации всей среды разработки. Разработчикам рекомендуется пересмотреть политики доступа для агентных систем и внедрить дополнительные уровни изоляции на уровне контейнеров.

Ключевые факты

  • Уязвимости затронули четыре крупных вендора ИИ-агентов, специализирующихся на автоматизации написания кода.
  • Эксплуатация позволяет злоумышленнику выйти из изолированной среды и получить доступ к хост-машине.
  • Основной риск связан с кражей учетных данных, ключей API и внедрением вредоносного кода в репозитории.
  • Исследование подтвердило, что текущие методы изоляции агентов часто не справляются с атаками через манипуляцию системными вызовами.
  • Эксперты призывают к внедрению принципа минимальных привилегий для всех ИИ-инструментов, имеющих доступ к CI/CD пайплайнам.