Güvenlik araştırmacıları, Cursor, OpenAI’nin Codex’i, Google’ın Gemini CLI’si ve Antigravity gibi yaygın olarak kullanılan dört AI kodlama aracının sandbox’larından çıkarak önemli bir zafiyet keşfettiler. Bu durum, yazılımlarının güvenliğinin sağlanması açısından büyük bir tehdit oluşturmaktadır.
Saldırı Nasıl Çalışıyor?
Pillar Security’nin araştırma ekibi, Eilon Cohen, Dan Lisichkin ve Ariel Fogel, birkaç ay içerisinde bu kaçışları yeniden üretmiş ve bugün Sandbox Kaçışları Haftası adıyla yayınladıkları bir dizi yazı paylaşmışlardır.
Bu sandbox’lar, projenin çalışma alanındaki ajanı güvenilir kabul ederken, dışarıdaki ev sahibi sistemi korumakta. Ancak, çalışma alanındaki dosyaların pasif olduğunu söylemek yanıltıcıdır; dışarıda bu dosyaları okuyan ve işleyen araçlar bulunmaktadır. Dolayısıyla, ajan tarafından yazılan bir dosya, ev sahibi sistemin ileride çalıştıracağı bir komuta dönüşebilir.

(Pillar Security)
IDE’ler ve CLI ajanları, sürekli olarak kendi dışlarında araçlar çalıştırır: Python uzantıları, Git entegrasyonları, VS Code görev dosyaları ve Docker Desktop, yerel bir soketi açar. Sandbox içerisinde kalan bir ajan, verilen her kurala uyabilirken, bu bileşenlerin okuduğu dosyaları şekillendirebilir.
“Prompt Injection” ise tetikleyicidir. Bir README dosyasına, bir sorun ya da bağımlılığa yerleştirilen kötü niyetli bir talimat, geliştiricinin makinesinde yerel bir eyleme dönüşmektedir.
Pillar, yedi bulguyu dörde ayırıyor:
- İşletim sistemine ayak uyduramayan denylist sandboxları
- Gerçekte çalıştırılabilir kod olan çalışma alanı konfigürasyonu
- Bir komutun adını değil argümanlarını sorgulamadan güvenilir kabul eden “güvenli” komut allowlist’leri
- Sandbox dışındaki yetkili yerel daemonlar
Etkilenen Sistemler
Çoğu sorun yamalarla giderildi ve tedarikçiler tarafından onaylandı.
Cursor’da, çalışma alanının kontrolündeki bir .claude hook konfigürasyonu, sandbox dışı bir komut yürütülmesine dönüştü. Bu sorun artık CVE-2026-48124 olarak takip edilmekte ve 3.0.0 sürümünde düzeltildi.
Ayrıca, Cursor’daki ikinci bir hata, ajanın bir virtualenv yorumlayıcısını değiştirerek, editörün Python uzantısının bunu kendi başına çalıştırmasına neden oldu.
Üçüncü bir sorun ise, Git meta verilerinin .git adlı bir klasörde bulunma zorunluluğunu ihlal ederek fsmonitor üzerinden yürütme yapması ve Cursor’ın yol tabanlı kurallarını aşmasıydı. Bu sorun da 3.0.0 sürümünde yamalandı, bir CVE ise henüz beklemede.
Codex CLI’de, “güvenli” bir komut allowlist’i git show’u ismiyle güvenilir kabul ederken, gerçek çağrının yalnızca okunmaz olduğu gerçeğine dayanıyordu. OpenAI, v0.95.0 sürümünde bu durumu düzeltti ve yüksek öncelikli bir ödül verdi; o da CVE henüz beklemede.
Bir Docker soketi tespiti Codex, Cursor ve Gemini CLI’yi aynı anda etkiledi. Ajanların erişebildiği yetkili bir yerel daemon, kod çalıştırmak için sandbox dışı bir yer haline geldi. Bu sorun da artık düzeltildi.
Çözüm ve Korunma
Google’ın Antigravity bulguları ile ilgili yanıtı ise soğuk geçti. Pillar’a göre, Google her iki durumu da “Diğer geçerli güvenlik açıkları” olarak sınıflandırdı ve sosyal mühendislik gerektirdiğinden zayıf bir tehdit olarak değerlendirdi.
Pillar, ancak Google’ın ekibinin raporları yüksek kalitede değerlendirdiğini, bir raporun “olağanüstü kalitede” olduğunu ifade ettiğini belirtmektedir.
Sonuç
Bu durum yeni bir sorun değil; ancak, geniş kapsamlı bir meseledir. Daha önce Cymulate, “Konfigürasyona Dayalı Sandbox Kaçışı” olarak adlandırdığı aynı modeli belgeledi. Şimdi ise, aynı hatanın üç tedarikçiden dört araçta görünmesi, bu güvenlik tehditleri üzerinde daha derin bir değerlendirme yapılmasını gerektirmektedir.
Yapmanız gerekenler:
- Geliştirici ortamlarınızı güncel tutun.
- Sandbox yapılandırmalarını gözden geçirin.
- Güvenilmeyen kaynaklardan gelen komutları dikkatli değerlendirin.


