安全公司 Pillar Security 一口气披露了 OpenAI Codex CLI、Cursor、Gemini CLI、Antigravity 四款主流编程代理的沙箱逃逸问题——攻击者根本不用硬闯沙箱,让 AI 自己"把刀递出来"就够了。Codex CLI 用户请尽快升到 v0.95.0。
用 Codex、Cursor 这类编程代理的人,多少都默认过一件事:反正它跑在沙箱里,翻不了天。这次 Pillar Security 的研究(他们自己起的标题就叫"沙箱逃逸之周")把这个安全感拆得很彻底——沙箱本身没破,但"箱子里写下的东西"会被箱子外的可信程序捡起来执行。对每天让代理自动读仓库、跑任务的开发者来说,这比传统漏洞更值得细看。顺带一提,长期稳定使用 Codex / ChatGPT 的前提是账号环境本身干净,出口 IP 的成色可以随手在 GPT / Codex IP 检测 查一眼,这个后面再展开。
这轮披露的核心不是某一个孤立 bug,而是一条"借刀杀人"式的链路:
研究还点了两个普遍的设计缺陷:白名单只核对命令名(比如按名字信任 git show,实际那次调用并不是只读的),以及沙箱把特权服务暴露在边界之外——有一个 Docker socket 问题同时命中 Codex、Cursor 和 Gemini CLI 三家:代理能摸到宿主机上的特权守护进程,那它就等于有了一个不设防的代码执行点。
消息源头是 Pillar Security 的研究报告,外媒 BleepingComputer 等做了跟进报道。如果你在用其中任何一款,第一件事就是把版本升上去:Cursor ≥ 3.0.0、Codex CLI ≥ v0.95.0。
这事对 Codex 用户有两层提醒。第一层是安全操作上的:别让代理在你不过目的情况下自动消化陌生仓库,README 和 Issue 从今天起都算"输入面",跑第三方项目前先扫一眼有没有可疑的提示注入痕迹。第二层是账号与环境层面的——很多人为了跑 Codex 挂着代理、开着各种自动化,环境本身的"可疑度"其实一直在被 OpenAI 风控打量:
注:本文信息据 Pillar Security 研究报告及 BleepingComputer 等外媒报道综合整理,漏洞细节与修复版本以各厂商官方公告为准。