Pillar Securityのチームは、Cursor、OpenAIのCodex、GoogleのGemini CLI、Antigravityの4つの人気AIコーディングツールでサンドボックス脱出を実現した。これらの攻撃は、エージェントがサンドボックス内にとどまりながら、外部システムが読み込み・実行するファイルを操作することで行われる。たとえば、.claudeや.vscodeのような設定ファイルを改変することで、IDEやツールが自動的に実行するコマンドを書き込むことができる。

これらの脆弱性は4つの主要な欠陥に起因する:OSと互換性のないdenylistサンドボックス、実行可能な設定ファイル、引数を検証しない信頼されたコマンドリスト、サンドボックス外で動作する権限付きローカルサービス。これらの脆弱性の多くは、Cursor 3.0.0やCodex v0.95.0などのアップデートで修正済みである。特にDockerソケットの脆弱性は3つのツールで有効であり、現在完全に修正された。

GoogleはAntigravityの2つの脆弱性を「利用が困難」と分類し、低優先度と評価したが、報告の質には高評価をした。このような脆弱性は2024年にCymulateによっても観測されており、「設定に基づくサンドボックス脱出」と呼ばれていた。Pillarは、解決策が単に禁止ファイル名のリストではなく、信頼されたツールがエージェントによって書き込まれたファイルを実行する瞬間に監視することであると強調している。