Vier der am häufigsten genutzten KI-Coding-Agenten fielen derselben Masche zum Opfer, und niemand griff die Sandbox direkt an.
Der Agent bricht nie die Regeln
Das Team von Pillar Security — Eilon Cohen, Dan Lisichkin, Ariel Fogel — veröffentlichte am 20. Juli 2026 sechs Ausbrüche. Die Methode ist fast langweilig: Der Agent bleibt in seiner Sandbox, befolgt jede Einschränkung und schreibt eine Datei. Dann liest ein vertrauenswürdiges Werkzeug außerhalb der Box diese Datei und führt sie aus. In Cursor bearbeitete der Agent einen virtualenv-Interpreter und die unsandboxed Python-Erweiterung führte ihn während der Erkundung aus. Git-Metadaten müssen nicht in .git liegen, sodass ein alternativer Pfad plus fsmonitor ebenfalls Code ausführen ließ.
Das Allowlist-Problem
Codex CLI vertraute git show auf den Namen und modellierte nie, was seine Argumente tatsächlich tun. Ein einzelner Docker-Socket-Fund traf Codex, Cursor und Gemini CLI gleichzeitig — ein privilegierter lokaler Daemon ist eine unsandboxed Shell, wenn man ihn erreichen kann. Antigravity hatte eine macOS-Seatbelt-Denylist-Lücke und eine .vscode-Task-Konfiguration, die Secure Mode umging.
Cursor wurde in Version 3.0.0 gepatcht, Codex in 0.95.0. Google stuft beide Antigravity-Probleme als schwer ausnutzbar herab.