نتائج خروج من العزل تطال أربع أدوات برمجة بالذكاء الاصطناعي
نشرت BleepingComputer أن Pillar Security أعادت إنتاج مسارات خروج من العزل في Cursor وOpenAI Codex وGemini CLI وGoogle Antigravity، ما ينقل الانتباه من احتواء الوكيل إلى أدوات المطورين الموثوقة حول مساحة العمل.

تواجه أربع أدوات رئيسية للبرمجة بالذكاء الاصطناعي تحذيرا يتعلق بتصميم العزل الأمني، بعدما نشرت BleepingComputer أن Pillar Security أعادت إنتاج مسارات خروج من العزل في Cursor وOpenAI Codex وGoogle Gemini CLI وGoogle Antigravity من دون مهاجمة طبقة العزل مباشرة.
ينقل الاكتشاف سؤال الأمن من مجرد بقاء الوكيل داخل مساحة عمل مقيدة إلى ما يحدث عندما تقرأ أداة موثوقة خارج تلك المساحة، أو تشغل لاحقا، ملفات كان الوكيل مسموحا له بإنشائها.
عزل الوكلاء يلتقي بأدوات المطورين الموثوقة
تشغل فرق التطوير المؤسسية وكلاء البرمجة داخل بيئات التطوير وأدوات سطر الأوامر وسير عمل المطورين المحلي، وليس داخل عروض سحابية منفصلة. حددت BleepingComputer الأدوات المتأثرة بأنها Cursor وOpenAI Codex وGemini CLI وAntigravity، كما سمت باحثي Pillar وهم Eilon Cohen وDan Lisichkin وAriel Fogel بوصفهم الفريق الذي أنجز العمل.
قسمت Pillar سبع نتائج إلى أربعة أنماط فشل: عزل قائم على قوائم حظر لا يواكب سلوك نظام التشغيل، وملفات إعداد داخل مساحة العمل تعمل ككود قابل للتنفيذ، وقوائم سماح تثق باسم الأمر أكثر من وسائطه، وخدمات محلية ذات صلاحيات تقع خارج العزل. لا يتطلب النمط أن يخالف الوكيل تعليماته؛ تظهر المخاطر عندما تتعامل بيئة التطوير المحيطة مع الملفات التي يكتبها الوكيل كمدخلات موثوقة.
تقع الطبقة المتأثرة في سلسلة الأدوات المحيطة لا في النموذج وحده. تستطيع الإضافات ومشغلات المهام والربط مع Git والمفسرات والخدمات المحلية العمل بصلاحيات أوسع من مساحة عمل الوكيل.
إصلاحات Cursor وCodex وGemini تغطي معظم النتائج
معظم القضايا حصلت على تصحيحات أو إقرار من الموردين. تسمي مواد Pillar الثغرة CVE-2026-48124 في إحدى نتائج Cursor، وتسجل إصلاحات Cursor في الإصدار 3.0.0 لأكثر من قضية. يسجل إفصاح Pillar تصحيح OpenAI لأداة Codex CLI في v0.95.0 ودفع مكافأة عالية الخطورة، مع بقاء رقم CVE قيد الانتظار.
أثرت قضية منفصلة مرتبطة بمنفذ Docker في Codex وCursor وGemini CLI، وهي مصححة الآن. لا يقدم السجل المنشور أعداد حوادث لدى العملاء أو دليلا على استغلال النتائج في بيئات إنتاج فعلية.
يختلف تعامل Antigravity عن بقية مجموعة الإفصاح. شملت نتيجتا Google تجاوزا لقائمة حظر macOS Seatbelt وتجاوزا لإعدادات المهام في Secure Mode؛ ويذكر سرد Pillar أن Google صنفت النتيجتين كثغرات أمنية صالحة لكنها خفضت الشدة لأن الاستغلال يتطلب هندسة اجتماعية أو ثقة المستخدم في مستودع يحمل حقنا غير مباشر للتعليمات.
أمن البرمجة بالذكاء الاصطناعي يتجاوز الوكيل نفسه
ظهر النمط نفسه سابقا في بحث من Cymulate استخدم مصطلح Configuration-Based Sandbox Escape لوصف نمط يمتد عبر Claude Code وGemini CLI وCodex CLI. يوسع عمل Pillar الأحدث هذه القضية عبر أربع أدوات من ثلاثة موردين ويربطها بأدوات التطوير اليومية حول المستودعات والخدمات المحلية.
بالنسبة إلى فرق الأمن، لا يقتصر الحد التشغيلي على نموذج الذكاء الاصطناعي أو التعليمات. يجب أن تغطي المراجعات أيضا الأدوات المحلية التي تستطيع التصرف بناء على ملفات أنشأتها الوكلاء، والخدمات القابلة للوصول من مساحات عمل التطوير، وما إذا كانت عوازل الموردين تراقب التنفيذ اللاحق بواسطة مكونات موثوقة على الجهاز المضيف.
يقترح اتجاه Pillar مراقبة اللحظة التي تشغل فيها أداة محلية موثوقة شيئا كتبه الوكيل بدلا من الاعتماد فقط على قوائم أسماء الملفات المحظورة. لا يزال السجل العام يترك أدلة الاستغلال في الإنتاج وبيانات التخفيف على مستوى العملاء من دون تسمية.


















