أمن سيبرانيقراءة دقيقتين

7 حالات هروب من الـ sandbox في Cursor وCodex CLI وGemini CLI وAntigravity دون كسر العزل نفسه

المغزى

خط الدفاع الحقيقي عند تشغيل agent ليس الـ sandbox وحده، بل كل أداة على الجهاز تقرأ من مجلد المشروع وتنفّذ ما فيه خارج العزل.

نشر باحثو Pillar Security، وهم Eilon Cohen وDan Lisichkin وAriel Fogel، سلسلة بعنوان “The Week of Sandbox Escapes”، وثّقوا فيها 7 حالات هروب من الـ sandbox في أربع أدوات للبرمجة بالذكاء الاصطناعي: Cursor وOpenAI Codex CLI وGoogle Gemini CLI وAntigravity. وتبدأ الحالات كلها بتعليمات مخبأة في ملفات يقرؤها الـ agent.

واللافت أن الباحثين لم يكسروا الـ sandbox نفسه. فوظيفة الـ sandbox أن يمنع الـ agent من تنفيذ أي شيء خارج حدوده. لكن كتابة ملف داخل مجلد المشروع مسموحة تمامًا. والمشكلة أن أدوات أخرى على الجهاز تقرأ هذه الملفات وتنفّذ ما فيها، وهي تعمل خارج العزل وبصلاحيات المستخدم.

ومن أمثلة ما وثّقه البحث:

  • في Cursor، ملف إعدادات داخل مجلد المشروع يمكن أن يحمل hook ينفّذه محرك الـ hooks بصلاحيات المستخدم. سُجّلت الحالة برقم CVE-2026-48124 وأُصلحت في النسخة 3.0.0.
  • في Codex CLI، كان أمر git show مدرجًا ضمن الأوامر الآمنة بافتراض أنه للقراءة فقط، ولم يكن الاستدعاء الفعلي كذلك. أُصلح في النسخة 0.95.0.
  • وحالة واحدة أصابت Cursor وCodex وGemini CLI معًا: وصول الـ agent إلى Docker socket، وهو خدمة تعمل بصلاحيات عالية خارج الـ sandbox، فتصبح مكانًا جاهزًا للتنفيذ.

والنمط واحد: الكود لا يعبر الـ sandbox، بل الثقة هي التي تعبره.

وفي الأسبوع نفسه، قدّم Elad Meged من Novee Security في مؤتمر DEF CON 34، في 7 أغسطس 2026، جلسة بعنوان “The Sandbox Is a Suggestion”، قارن فيها آليات العزل في Claude Code وGemini CLI وCodex CLI. وخلص إلى أن الفشل يأتي من فجوات في التصميم، لا من prompt injection ولا من إقناع النموذج.

ويعني ذلك أن من يشغّل agent ويعدّ الـ sandbox خط دفاعه الأخير يغفل عن طبقة كاملة: كل أداة على الجهاز تقرأ من مجلد المشروع دون أن تُحسب ضمن حدود العزل.

المصادر

  1. بحث Pillar Security ضمن سلسلة أسبوع الهروب من الـ sandbox
  2. مدونة Pillar Security (باقي أجزاء السلسلة)
  3. تقرير BleepingComputer
  4. تقرير CSO Online
  5. تقرير DevOps.com
  6. إعلان جلسات Novee في Black Hat وDEF CON 34

من عدد الأحد 26 صفر - 9 أغسطس

أخبار ذات صلة

أخبار الأحد 26 صفر - 9 أغسطس