Asistentes virtuales se desatan: la IA usa sockets de Docker para escapar del entorno aislado

Asistentes virtuales se desatan: la IA usa sockets de Docker para escapar del entorno aislado

La protección contra los algoritmos se estrelló contra simples archivos de configuración en texto plano.

image

Las herramientas de programación con IA cada vez más obtienen acceso al código, a las claves y a los entornos de trabajo, por lo que una 'caja de arena' formal ya no garantiza la protección del equipo. Los especialistas de Pillar reprodujeron varios métodos para eludir las restricciones en Cursor, Codex, Gemini CLI y Antigravity, y en casi ningún caso los agentes tuvieron que comprometer directamente el entorno aislado.

El problema principal surgía después de que el agente escribía un archivo permitido dentro del proyecto. Entonces, un componente fuera de la 'caja de arena' leía el archivo como una configuración de confianza y ejecutaba comandos con privilegios más amplios. En distintos casos actuaron como intermediarios las extensiones de Python y Git, las tareas de VS Code, los scripts manejadores y los servicios locales.

En Cursor, el agente podía cambiar el intérprete en el entorno virtual, tras lo cual la extensión de Python lo ejecutaba durante la búsqueda automática. Otro método usaba la redirección del directorio de servicio de Git y el mecanismo fsmonitor, que permite a Git invocar un programa externo. En Codex CLI resultó peligrosa la política de comandos permitidos: el sistema consideraba git show seguro por su nombre, pero no tenía en cuenta los argumentos y los efectos secundarios de una ejecución concreta.

Una categoría aparte de problemas está relacionada con servicios locales que funcionan fuera de las restricciones del agente. El acceso al socket de Docker permitía encargar a un servicio privilegiado acciones prohibidas dentro de la 'caja de arena'. Ese mecanismo afectó a Codex, Cursor y Gemini CLI. Los especialistas también demostraron que las configuraciones de tareas y de manejadores dentro del proyecto de trabajo pueden convertirse en comandos que el entorno de desarrollo ejecutará sin las mismas restricciones.

Los desarrolladores han corregido los problemas con Docker, los entornos virtuales y varios mecanismos de Cursor y Codex. Google clasificó los hallazgos en Antigravity como vulnerabilidades confirmadas de evasión de la 'caja de arena', pero rebajó la severidad debido a la complejidad de su explotación, relacionada con la ingeniería social o la confianza en un repositorio malicioso.

Pillar recomienda construir el aislamiento con el principio de denegar por defecto, verificar no solo el nombre del comando, sino también los argumentos y los efectos secundarios, restringir el acceso a servicios locales privilegiados y exigir confirmación al modificar archivos que puedan iniciar automatizaciones. Las soluciones de seguridad también deberían rastrear qué componente ejecutó el archivo creado por el agente, en lugar de observar únicamente el proceso del agente.