Cursor, Codex y Gemini CLI: así burlaron su seguridad sin romper el sandbox

Cursor, Codex y Gemini CLI: así burlaron su seguridad sin romper el sandbox

Pillar Security demuestra cómo hackear la seguridad de Cursor, Codex, Gemini CLI y Antigravity.

Por Humberto Toledo el 21 de julio del 2026 a las 8:59 am PDT

✨︎ Resumen (TL;DR):

  • Pillar Security demostró que los agentes de IA para programar respetan el sandbox, pero escriben archivos que luego ejecutan herramientas autorizadas del sistema operativo.
  • La mayoría de las fallas ya fueron corregidas en las versiones recientes de Cursor (3.0.0) y OpenAI Codex (v0.95.0).
  • Google reconoció los reportes para su herramienta Antigravity, pero redujo su nivel de riesgo por considerarlos difíciles de explotar en condiciones reales.

El equipo de investigación de Pillar Security burló el aislamiento de seguridad (sandbox) de cuatro de los agentes de IA para programar más utilizados del mercado: Cursor, OpenAI Codex, Gemini CLI y Antigravity. Los especialistas demostraron que, sin atacar el contenedor directamente, un atacante puede ejecutar código malicioso en la computadora del usuario usando técnicas de prompt injection indirectas.

La investigación se publicó el 20 de julio de 2026 bajo el nombre “The Week of Sandbox Escapes”. Los analistas Eilon Cohen, Dan Lisichkin y Ariel Fogel comprobaron que estas herramientas respetan las reglas de su contenedor, pero escriben archivos modificados que luego ejecutan componentes de confianza del sistema que operan fuera del sandbox.

Moonshot frena suscripciones de Kimi K3 por exceso de demanda
Te podría interesar:
Moonshot frena suscripciones de Kimi K3 por exceso de demanda
Hacker étnico De Cultivos Con Smartphone Escribiendo En La Computadora Portátil En Una Habitación Oscura
Foto: Sora Shimazaki / Pexels

El truco de la confianza ciega en los archivos escritos

Sandbox es un entorno de software aislado que limita las acciones de un programa para proteger el sistema principal. En el caso de los agentes de IA, estos no tienen permitido realizar tareas en el host del usuario sin autorización.

El problema detectado por Pillar Security es que el código que genera la IA no se queda estático. Extensiones de Python, integraciones de Git, tareas de VS Code y sockets locales como los de Docker Desktop revisan constantemente los directorios de trabajo y ejecutan comandos basados en los archivos generados.

Si un agente lee una instrucción maliciosa oculta en un archivo README, un issue, una dependencia o un diff, sufre un ataque de prompt injection. El asistente entonces escribe una modificación en el código y el sistema operativo de la computadora ejecuta esa instrucción fuera de la caja de seguridad de forma automática.

Siete vulnerabilidades y las correcciones disponibles

Los investigadores clasificaron los hallazgos en cuatro vectores de ataque relacionados con la configuración de las herramientas y los daemons locales. La mayoría de estas vulnerabilidades ya se solucionaron:

  • Cursor: Un fallo en la configuración de hooks de .claude permitía ejecutar comandos libres de sandbox. Se registró bajo la clave CVE-2026-48124 y quedó solucionado en la versión 3.0.0.
  • Entornos virtuales en Cursor: La extensión de Python de este editor ejecutaba un intérprete manipulado dentro de un entorno virtual creado por el asistente de IA. Esta brecha ya está corregida.
  • Metadatos de Git: Un truco mediante fsmonitor permitió esquivar los bloqueos basados en rutas de Cursor. El parche se integró en la versión 3.0.0.
  • Codex CLI: La herramienta permitía ejecutar comandos maliciosos disfrazando su nombre en una lista de permitidos mediante la instrucción git show. OpenAI solucionó esto en la versión v0.95.0 y entregó una recompensa de bug bounty.
  • Socket de Docker: Afectaba a Codex, Cursor y Gemini CLI al permitir que agentes accedieran a un daemon privilegiado del sistema para ejecutar código libre de sandbox. La vulnerabilidad ya fue parchada.

Google minimiza el impacto en Antigravity

Google recibió dos reportes dirigidos a su herramienta Antigravity. Uno de ellos evadía el aislamiento de seguridad Seatbelt de macOS y el otro saltaba el Secure Mode mediante configuraciones en VS Code.

La compañía tecnológica clasificó los problemas bajo una categoría de menor importancia por considerar que requieren ingeniería social o que un programador clone activamente un repositorio infectado para lograr la intrusión.

A pesar de la devaluación del riesgo, Google elogió la investigación de Pillar Security y envió una retroalimentación directa a los especialistas señalando: “¡Este reporte fue de calidad excepcional!”.

Para los programadores que utilizan estas soluciones en su flujo diario, la recomendación es inmediata: actualizar Cursor a la versión 3.0.0 o superior y Codex CLI a la versión v0.95.0 o posterior para mitigar cualquier riesgo de ejecución remota de código en sus equipos locales.

Fuentes: 1, 2, 3

Más de AI

Feed