• 4 min de lectura
Escapes de sandbox afectan a Cursor, Codex, Gemini CLI
Pillar Security encontró escapes de sandbox en cuatro agentes de codificación al abusar de herramientas de confianza fuera del sandbox. La mayoría de los problemas ya están corregidos.

Imagen: BleepingComputer
Investigadores de seguridad hallaron rutas de escape de sandbox en cuatro agentes de codificación muy usados: Cursor, OpenAI’s Codex, Google’s Gemini CLI y Antigravity. El truco no requirió romper el sandbox directamente. En su lugar, el agente se mantuvo dentro de sus límites y escribió archivos que herramientas de confianza en el host posteriormente ejecutaron, cargaron o escanearon.
Los investigadores de Pillar Security Eilon Cohen, Dan Lisichkin y Ariel Fogel dijeron que reprodujeron las evasiones durante varios meses y publicaron los hallazgos como «Semana de escapes de sandbox», publicando un informe por día.
Estas herramientas normalmente asumen un límite claro: el agente puede operar dentro del espacio de trabajo del proyecto, mientras que el sistema anfitrión permanece protegido. Pillar sostiene que esa suposición falla porque los archivos en el espacio de trabajo no son pasivos. Las herramientas externas actúan rutinariamente sobre ellos, convirtiendo una escritura de archivo permitida en ejecución de código en el lado del host.
Pillar afirma que los IDE y los agentes CLI dependen constantemente de componentes que se ejecutan fuera del sandbox, incluidos:

Recomendado
Llega microparche gratuito de 0Patch para el zero-day LegacyHive de Windows
- extensiones de Python que resuelven intérpretes
- integraciones de Git que escanean repositorios
- archivos de tareas de VS Code
- motores de hooks que ejecutan comandos
- Docker Desktop exponiendo un socket local
Eso convierte a la inyección de prompt en el desencadenante. Una instrucción maliciosa oculta en un README, issue, dependencia o diff puede convertirse en una acción local en la máquina de un desarrollador.
Pillar agrupa los siete hallazgos en cuatro modos de fallo:
- sandboxes con listas de denegación que no pueden mantenerse al día con el sistema operativo
- configuración del espacio de trabajo que, en la práctica, es código ejecutable
- listas de permitidos de comandos “seguros” que confían en el nombre del comando en lugar de sus argumentos
- demonios locales privilegiados que funcionan totalmente fuera del sandbox
Problemas corregidos en Cursor, Codex y Gemini CLI
La mayoría de los fallos han sido parcheados y reconocidos por los proveedores. En Cursor, una configuración de hook .claude controlada por el espacio de trabajo llevó a la ejecución de comandos fuera del sandbox. Está registrada como CVE-2026-48124 y se solucionó en la versión 3.0.0.
Un segundo problema en Cursor permitía al agente modificar un intérprete de virtualenv que la extensión de Python del editor luego ejecutaba durante la detección. Un tercero aprovechaba el hecho de que los metadatos de Git no tienen que residir en una carpeta llamada .git, desencadenando ejecución a través de fsmonitor y eludiendo las protecciones basadas en rutas de Cursor. Ese problema también se parcheó en la 3.0.0, con un CVE pendiente.
En Codex CLI, una lista de permitidos de comandos “seguros” confiaba en git show por nombre aunque la invocación real no era de solo lectura. OpenAI lo parcheó en v0.95.0, pagó una recompensa de alta severidad y tiene un CVE pendiente. Un problema con el socket de Docker afectó simultáneamente a Codex, Cursor y Gemini CLI al exponer un demonio local privilegiado al que los agentes podían acceder. Ese hallazgo ya está solucionado.
Respuesta de Google a los hallazgos sobre Antigravity
Pillar dijo que Google adoptó una postura más fría respecto a sus dos hallazgos sobre Antigravity: un bypass de la lista de denegación de Seatbelt en macOS y un bypass de la configuración de tareas .vscode del Modo Seguro. Según Pillar, Google clasificó ambos como “Otras vulnerabilidades de seguridad válidas” y los rebajó, argumentando que eran más difíciles de explotar porque requerían ingeniería social o que un usuario confiara en un repositorio que llevaba una inyección de prompt indirecta.
Pillar dijo que el equipo de Google aun así elogió el trabajo, incluyendo comentarios de que un informe era “de calidad excepcional”.
El patrón más amplio no es nuevo. En abril, Cymulate describió una técnica similar, llamándola «Escape de sandbox basado en la configuración», aplicada a Claude Code, Gemini CLI y Codex CLI, donde un archivo escrito dentro del sandbox se ejecuta en el host en el siguiente lanzamiento. Lo que destaca aquí es la propagación: la misma debilidad apareció en cuatro herramientas de tres proveedores.
La solución propuesta por Pillar no es otra lista de denegación de nombres de archivo peligrosos. Se centra, en cambio, en el momento en que una herramienta local de confianza ejecuta algo que el agente escribió.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


