Apa yang terjadi
Terverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Keduanya adalah pelarian batas izin agen yang merantai injeksi prompt ke penulisan file yang tidak disetujui.
Mengapa penting
Pelarian gerbang izin sandbox dalam framework coding-agent adalah mekanisme di mana injeksi prompt meningkat menjadi dampak sistem file nyata; tingkat keparahan rendah karena penyerang harus sudah mengarahkan agen.
Vektor serangan
Dua cacat pelarian sandbox: agent_spawn tidak memvalidasi workdir yang disediakan sehingga sub-agen yang muncul melarikan diri dari workspace_only_writes/readonly; dan gerbang izin hanya menyelesaikan symlink secara leksikal, memungkinkan commit repo berbahaya membuat symlink menunjuk ke luar workspace sehingga penulisan yang diinjeksi prompt mengenai file eksternal.
Sistem yang terdampak
github.com/pulseaiclub/phi 0.3.0–0.28.4 (agent_spawn workdir) dan 0.1.1–0.28.4 (pemeriksaan jalur symlink hanya leksikal)
Mitigasi
Tingkatkan versi melewati 0.28.4 dan validasi workdir + selesaikan jalur terhadap target nyata (bukan string leksikal). Lihat advisory VulnCheck.