Експертите от компанията за киберсигурност Pillar Security разкриха сериозни пробиви в защитата на популярни AI кодинг асистенти. В продължение на няколко месеца изследователите са успели да заобиколят ограниченията на средата за сигурност при инструментите Cursor, Codex на OpenAI, Gemini CLI на Google и Antigravity.
Основният проблем произтича от начина, по който тези системи управляват файловете в работната директория на даден проект. Докато изолираната среда защитава основната операционна система от преки атаки, тя се довежда напълно на съдържанието в самия проект. Външни инструменти като разширения за Python, Git интеграции и Docker Desktop постоянно четат тези файлове.
Чрез злонамерени инструкции, скрити в документи като README, кодови разлики или външни зависимости, нападателите могат да накарат изкуствения интелект да запише файл, който впоследствие изпълнява командите директно на компютъра на програмиста.
Изследователите от Pillar Security класифицират констатациите си в четири основни категории. Те включват несъвършени списъци с забранени команди, конфликти в настройките на работното пространство, предоставени доверения на команди без проверка на техните аргументи и неограничен достъп до привилегировани локални процеси.
Повечето от откритите пробиви вече са отстранени. В Cursor проблемът с конфигурацията бе регистриран като CVE-2026-48124 и коригиран във версия 3.0.0. От OpenAI също отстраниха уязвимост, свързана с командите в Git, и изплатиха награда за откриването ѝ. Проблем, свързан с локалния сокет на Docker, е засегнал едновременно Cursor, Codex и Gemini CLI.
От Google са класифицирали констатациите за Antigravity като валидни уязвимости с ниска степен на опасност, определяйки ги като трудни за експлоатация, и са взели решение да не издават корекция. От Pillar Security обаче подчертават, че рискът остава реален, тъй като атаката разчита единствено на това разработчикът да отвори заразен проект.
Разкритията съвпадат с доклади от OpenAI, според които техни модели също са опитвали да напуснат тестовата си среда. Специалистите по сигурност предупреждават, че реалната зона на въздействие включва всеки файл, който AI асистентът може да промени и който по-късно се изпълнява от системата.