Pillar Security 团队在四大 AI 编程助手中发现了 7 种沙箱逃逸方法,攻击者甚至不需要破坏沙箱本身,只需要让 Agent 写一个文件,然后等宿主上的可信工具自己去执行它。
沙箱不是银弹:7 种方式让 AI 编程助手从「信任的文件」中逃逸


Pillar Security 团队在四大 AI 编程助手中发现了 7 种沙箱逃逸方法,攻击者甚至不需要破坏沙箱本身,只需要让 Agent 写一个文件,然后等宿主上的可信工具自己去执行它。

一位安全研究员在 Codex CLI 的 –model 参数中发现了一个 ANSI 转义码注入漏洞。攻击者可以伪造终端的安全配置显示,甚至通过剪贴板投毒和终端 CVE 链实现远程代码执行。这个漏洞被 OpenAI 漏洞赏金平台评为 P5 信息性发现,至今未修复。

安全研究员给了 Codex 一个三星电视的浏览器 shell 权限,没有提示、没有指导,Codex 自己找到了内核驱动漏洞,写好了利用代码,拿到了 root。这不是科幻,这是 2026 年 4 月真实发生的事。