CourionAI
IT
Newsletter
← Tutte le notizie
security 3 min di lettura

La sandbox attorno al tuo assistente di codifica è più pericolosa di quanto sembri

Tre gruppi di ricerca separati hanno dimostrato la scorsa settimana che Claude Code, Codex, Cursor e altri possono essere indotti a eseguire codice malintenzionato al di fuori del loro spazio di lavoro protetto, spesso attraverso normali file di configurazione. La correzione di un fornitore ha richiesto circa 50 giorni.

Una sabbiera in legno con un angolo diviso, la sabbia scorre costantemente sul pavimento

Se consenti a un assistente AI di eseguire comandi sul tuo computer, ciò che ti tiene al sicuro è una sandbox: un’area recintata in cui l’agente può leggere, scrivere ed eseguire senza toccare il resto della tua macchina. La settimana scorsa tre gruppi separati hanno pubblicato un lavoro che dimostra che la recinzione presenta delle lacune e che per uscirne spesso non è necessaria alcuna intelligenza.

Il rapporto più silenziosamente schiacciante è arrivato da Accomplish, una startup stealth fondata da Or Hiltch, Amit Avner e Guy Zipori, che ha segnalato ai venditori sandbox che perdevano in Claude Code, OpenAI Codex e Cursor durante l’estate. Cursor e OpenAI hanno fornito le correzioni in circa una settimana. Anthropic, secondo il racconto di Accomplish, ha richiesto circa 50 giorni e 30 versioni. Separatamente, i ricercatori di Cymulate hanno descritto un modello che chiamano fuga sandbox basata sulla configurazione, che colpisce Cursor, Codex CLI, Gemini CLI e Antigravity: l’attacco non rompe affatto il muro della sandbox, fa sì che l’agente scriva un normale file di configurazione che qualche programma fidato sul tuo computer legge e su cui agisce in seguito, fuori dal recinto. Un caso in Cursor, tracciato come CVE-2026-48124, è stato risolto nella versione 3.0.0; quattro dei problemi segnalati non erano ancora stati risolti quando i ricercatori hanno ripetuto il test il 1° settembre. Un terzo gruppo, Manifold Security, ha dimostrato che la semplice apertura di un repository non attendibile può essere sufficiente, perché un file di configurazione .git dannoso può far sì che Claude Code, Codex, Cursor e Grok eseguano i comandi scelti dall’aggressore.

Cosa c’è dietro tutto questo?

Il filo conduttore è che una sandbox contiene solo ciò che viene eseguito al suo interno. Un agente a cui è consentito scrivere file può lasciare istruzioni per programmi che non sono affatto sandbox: la tua shell, il tuo editor, il tuo strumento di controllo della versione. L’agente non scappa mai. I suoi compiti lo fanno. Si tratta di una vecchia categoria di bug, che viene rilevata ora perché gli agenti di codifica sono stati spediti rapidamente in un lavoro insolitamente pericoloso, eseguendo comandi arbitrari sul laptop di uno sviluppatore in cui risiedono le credenziali. Il gap di 50 giorni tra le patch è la parte degna di nota per gli acquirenti: il marketing della sicurezza e la risposta alla sicurezza sono dipartimenti diversi e solo uno di essi viene visualizzato in un benchmark.

Cosa significa per te: Se usi Claude Code, Codex, Cursor o un agente simile, aggiornalo oggi e rendi l’aggiornamento un’abitudine piuttosto che un evento. Oltre a ciò, una regola copre la maggior parte di questo: non indirizzare un agente di codifica verso un repository che non hai scritto o di cui non ti fidi, e diffidare di “clonalo e basta e lascia che l’agente dia un’occhiata”. Se lavori con qualcosa di sensibile sulla stessa macchina, mantieni l’agente in un contenitore o macchina virtuale separata o almeno in un account che non possa leggere le tue credenziali di produzione. Se non codifichi affatto, c’è comunque qualcosa qui per te: sandbox non significa innocuo, e qualsiasi strumento di intelligenza artificiale autorizzato a scrivere file sul tuo computer merita lo stesso sospetto che daresti a un’estensione del browser.

Fonti

Fonti: https://www.upstartsmedia.com/p/accomplish-claims-leaky-sandboxes-in-claude-codex-cursor

Articolo successivo

Un aggressore, centinaia di agenti IA, 395 organizzazioni violate in pochi giorni

GreyNoise ha documentato una campagna in cui un singolo autore di minacce ha utilizzato centinaia di agenti IA per sfruttare due difetti dei server di stampa PaperCut, compromettendo 440 server presso 395 organizzazioni in 48 paesi. Al culmine gli agenti hanno fatto irruzione in 11 organizzazioni in 26 secondi.

Una chiave che si ramifica in una lunga catena di chiavi identiche, ciascuna delle quali entra in una porta diversa