事件经过
Pillar Security发布(2026年7月20-21日)了一周长的披露系列,详细说明了跨4个主要AI编码代理的7个漏洞,显示代理可以间接跨越沙箱边界——不是通过破坏沙箱,而是通过写入文件(Docker套接字、git配置、VS Code任务、Python虚拟环境)来让受信任的主机组件随后执行。Cursor和OpenAI发布了修复(包括CVE-2026-48124);Google将其两项Antigravity发现降级为低严重性/未修补。
影响分析
挑战了agentic-IDE沙箱提供真实隔离的基本假设,显示了一类可重复的信任边界绕过,影响了几乎每个主要AI编码代理——对在开发者机器上运行这些工具且具有企业访问权限的企业有直接影响。
适用范围
支持Cursor/Codex/Gemini CLI/Antigravity的AppSec和平台安全团队应将代理文件写入视为不受信任的代码执行,并立即审查主机端自动化(git hooks、Docker套接字、IDE任务)。