پژوهش تازهی دو شرکت امنیتی نشان میدهد ایجنتهای کدنویسی هوش مصنوعی، از Claude Code تا Codex و Cursor، میتوانند از سندباکس محافظ خودشان فرار کنند؛ و بدتر از کشف خود حفره، فاصلهی عجیب زمان واکنش شرکتها به آن است.

لیست مطالب
۱. چرا سندباکس برای ایجنتهای کدنویسی حیاتی است؟
ایجنتهای کدنویسی هوش مصنوعی مثل Claude Code، Codex و Cursor دیگر فقط پیشنهاد کد نمیدهند؛ آنها میتوانند فرمان اجرا کنند، فایل بسازند، پروژه را بیلد کنند و حتی مخزنهای گیت را دستکاری کنند. دقیقاً به همین دلیل، سازندگان این ابزارها آنها را داخل یک محیط ایزوله بهنام سندباکس اجرا میکنند؛ فضایی که در آن هر فرمان مشکوک باید پیش از اجرا تأیید کاربر را بگیرد و دسترسی مستقیم به فایلهای حساس سیستم نداشته باشد.
اگر کسی که با نوشتن پرامپت برای ابزارهای هوش مصنوعی آشناست به یاد بیاورد، بخش زیادی از اعتماد کاربران به این ایجنتها دقیقاً روی همین فرض بنا شده: حتی اگر مدل اشتباه کند یا فریب بخورد، سندباکس نگهدارندهی نهایی است. حالا همین فرض زیر سؤال رفته است.
۲. کشف شکاف: دو گزارش مستقل، یک نتیجهی مشترک
ماجرا از دو مسیر جدا به رسانهها رسید. نخست، شرکت پژوهشی Accomplish در تحلیلی مقایسهای اعلام کرد در Claude Code، Codex و Cursor حفرههای سندباکس پیدا کرده و بهطور مشخص به تفاوت چشمگیر در سرعت واکنش شرکتها اشاره کرد. مدیر ارشد فنی این شرکت در گفتوگویی صریح گفته است: «حرف زیادی از امنیت زده میشود، اما در ساخت واقعی محصولات دیده نمیشود.» مدیرعامل Accomplish هم هشدار داده که سازمانها باید «بسیار محتاط» باشند، چون مدلهای بهظاهر پیشرفته حتی نتوانستند نقصهای اساسی محصولات خودشان را شناسایی کنند.
دوم و مهمتر، تیم تحقیقاتی Manifold Security زیر نام رمز «GitSpawn» جزئیات فنی کاملتری منتشر کرد: هشت نقص جداگانه در هفت ایجنت کدنویسی مختلف، همگی با یک ریشهی مشترک.
۳. مکانیزم حمله؛ وقتی یک فایل .git/config به سلاح تبدیل میشود
ریشهی فنی ماجرا در یک تنظیم قدیمی و بهظاهر بیخطر گیت بهنام core.fsmonitor نهفته است. این تنظیم در اصل یک قابلیت کارایی است که به گیت میگوید فایلهای تغییریافته را سریعتر شناسایی کند. مشکل از جایی شروع میشود که ایجنتهای کدنویسی، هنگام راهاندازی یا در پسزمینه، فرمانهایی مثل git status و git diff را بدون پاکسازی تنظیمات مخزن اجرا میکنند.
نقش core.fsmonitor در فرار از سندباکس
اگر مخزنی که باز میکنید یک پوشهی .git دستخورده داشته باشد، همان core.fsmonitor میتواند به گیت بگوید هر فرمان دلخواهی را اجرا کند؛ فرمانی که بیرون از سندباکس ایجنت، بدون هیچ اعلان تأیید برای کاربر و با دسترسی کامل کاربر واقعی روی سیستم اجرا میشود. به بیان تیم Manifold: «آسیبپذیری نه در خود مدل است، نه در چیزی تازه؛ در لولهکشی معمولی زیر سطح است، همان زیرفرآیندی که ایجنت در ابتدای هر نشست برای فهمیدن موقعیت خودش اجرا میکند.» نکتهی مهم اینجاست که این حمله فقط زمانی کار میکند که پوشهی .git سالم باقی مانده باشد؛ یعنی معمولاً از طریق آرشیوهای فشردهی مشترک، درایوهای اشتراکی، پوشههای همگامسازیشده یا حتی یک فلشمموری منتقل میشود، نه از یک کلون معمولی گیت.

۴. فهرست کامل ابزارهای آسیبدیده و وضعیت وصلهها
بر اساس گزارش Manifold، وضعیت ابزارهای مختلف در اول سپتامبر ۲۰۲۶ چنین بود:
وصلهشده: دستیار goose در نسخهی ۱٫۴۴٫۰، Claude Code در نسخهی ۲٫۱٫۱۹۶ برای مسیر core.fsmonitor، Cursor، و Codex CLI/Desktop در نسخههای ۰٫۱۳۱٫۰ و ۲۶٫۵۱۹٫x.
هنوز وصلهنشده: Hermes Agent در نسخههای ۰٫۱۸٫۲ و ۰٫۲۱٫۰، Qwen Code در نسخههای ۰٫۱۹٫۶ و ۰٫۲۲٫۳، Grok Build در نسخههای ۰٫۲٫۹۳ و ۱٫۰٫۱۳، و یک نقص دوم در Claude Code از مسیر دستور claude ultrareview که تا همان تاریخ روی نسخهی ۲٫۱٫۲۵۲ همچنان زنده بود.
برای بخشی از این نقصها شناسهی رسمی هم صادر شده: CVE-2026-72718 برای goose، CVE-2026-19592 برای Codex از سوی OpenAI، و CVE-2026-71963 برای Hermes Agent از سوی VulnCheck. نگرانی جدیتر اینجاست که Hermes Agent پیشتر در یک نفوذ واقعی و بدون نظارت انسانی به شبکههای دولتی تایلند در ژوئیهی ۲۰۲۶ نیز نقش داشته است؛ نشانهای که ریسک این دسته از حفرهها را از یک بحث صرفاً نظری خارج میکند.
۵. رقابت پنهان در سرعت واکنش؛ چرا آنتروپیک نزدیک به پنجاه روز صبر کرد
شاید بخش عجیبتر ماجرا، نه خود حفره، بلکه نحوهی برخورد شرکتها با آن باشد. تیم Manifold میگوید مشکل core.fsmonitor در Claude Code را ۲۶ ژوئن گزارش کرده و آنتروپیک ادعا کرده تا ۲۹ ژوئن، در نسخهی ۲٫۱٫۱۹۶، آن را برطرف کرده است؛ اما هیچ اعلامیهی امنیتی رسمی برای این وصله منتشر نشد. جالبتر اینکه رفتار مشابهی پیشتر هم در نسخهی ۲٫۰٫۳۴ (نوامبر ۲۰۲۵) اصلاح شده بود، اما در نسخهی بعدی بهنام ۲٫۱٫۱۹۳ (ژوئن ۲۰۲۶) دوباره بازگشت؛ یعنی همان مشکل دو بار رخ داده است.
در مقابل، طبق تحلیل Accomplish، شرکت Cursor مشکل خودش را در ژوئیه ظرف حدود یک هفته برطرف کرد و OpenAI هم برای دو آسیبپذیری مشابه در Codex، در آگوست، همان سرعت یکهفتهای را نشان داد. این شرکت رسماً اعلام کرده که «بهطور مستمر در تقویت سندباکسهای خودمان میکوشیم». آنتروپیک اما، بر اساس دادههای Accomplish، برای برطرفکردن مشکلی که دو ماه پیش از آن به این شرکت گزارش شده بود نزدیک به پنجاه روز و در دل حدود سی نسخهی نرمافزاری صبر کرد.
۶. واکنش شرکتهای دیگر؛ از سکوت تا نادیدهگرفتن گزارش
واکنش سایر شرکتها هم داستان جالبی دارد. علیبابا، سازندهی Qwen Code، گزارش Manifold را در ۷ ژوئیه پذیرفت اما تا اول سپتامبر هیچ وصلهای منتشر نکرد. تیم Nous Research پشت پروژهی Hermes Agent، در شش تلاش ارتباطی از پنج کانال مختلف، حتی یک پاسخ هم به Manifold نداد. xAI هم گزارش اولیهی مشابه را در ۱ ژوئیه با برچسب «صرفاً اطلاعرسانی» بسته بود و گزارش بعدی Manifold دربارهی Grok Build در ۱۴ ژوئیه را هم بهعنوان گزارش تکراری بسته است.
این تنوع واکنشها نشان میدهد رقابت داغ بین شرکت OpenAI و رقبایش در عرصهی ایجنتهای کدنویسی، گاهی به قیمت نادیدهگرفتن گزارشهای امنیتی جدی تمام میشود؛ موضوعی که با روند رقابت فزایندهی مدلهای زبانی، شبیه چیزی است که در مقایسهی رقابت میان مدلهای بزرگ هوش مصنوعی هم دیده میشود؛ سرعت عرضهی ویژگی تازه، گاهی جلوتر از دقت در ایمنسازی آن حرکت میکند.

۷. ریسک واقعی برای کسبوکارها و توسعهدهندگان مستقل
برای یک توسعهدهندهی مستقل، ریسک اصلی زمانی مطرح میشود که مخزنی از منبعی غیر از کلون مستقیم گیت دریافت کند: یک آرشیو zip اشتراکی، یک تحویل پروژه از فریلنسر دیگر، یا فایلی که از طریق فضای ابری یا فلشمموری منتقل شده است. برای کسبوکارها اما ماجرا جدیتر است؛ همانطور که در بحث اهمیت هوش مصنوعی برای کسبوکارها مطرح شده، شرکتهایی که ایجنتهای کدنویسی را روی مخزنهای داخلی، پروژههای مشتریان یا محیطهای CI/CD اجرا میکنند، عملاً یک نقطهی ورود کمترشناختهشده برای مهاجمان در اختیار گذاشتهاند؛ نقطهای که هیچ فایروال یا آنتیویروس سنتی آن را پایش نمیکند، چون ظاهراً فقط «یک دستور گیت معمولی» اجرا شده است.
این ماجرا یکبار دیگر یادآوری میکند که واگذاری کامل کنترل به ایجنتها بدون نظارت انسانی، همان چیزی است که در مقالهی توهم هوش مصنوعی؛ توسعهدهندهی تنها در برابر مهندس واقعی هم به آن اشاره شده بود: ابزار قدرتمند، بدون درک درست از مرزهای اعتمادش، میتواند دقیقاً همان چیزی باشد که قرار بود از آن جلوگیری کند.
۸. چگونه از خودتان محافظت کنید؛ یک چکلیست عملی
خبر خوب اینجاست که دفاع در برابر این حملهی خاص، پیچیده نیست. چند قدم ساده اما مهم:
بررسی دستی .git/config: پیش از باز کردن هر پوشهی پروژه که از مسیری غیر از کلون مستقیم گیت به دستتان رسیده، فایل .git/config را باز کنید و بهدنبال تنظیمات مشکوکی مثل core.fsmonitor، core.hooksPath یا فیلترهای غیرمعمول بگردید.
بهروزرسانی فوری: اگر از Claude Code، Codex، Cursor یا goose استفاده میکنید، مطمئن شوید روی آخرین نسخهی وصلهشده هستید؛ اگر از Grok Build، Qwen Code یا Hermes Agent استفاده میکنید، فعلاً با احتیاط بیشتری مخزنهای ناشناس را باز کنید.
محدودسازی منابع مخزن: تا حد امکان فقط مخزنهایی را که از طریق کلون مستقیم گیت (نه آرشیو یا کپی پوشه) دریافت کردهاید باز کنید، چون این حمله دقیقاً روی پوشهی .git باقیمانده در آرشیوها و کپیها تکیه دارد.
در سطح کلانتر، این خبر یکبار دیگر محدودیتهای واقعی این نسل از ابزارها را نشان میدهد؛ موضوعی که در تحلیل پتانسیل واقعی و محدودیتهای هوش مصنوعی هم بهتفصیل بررسی شده است.
۹. پرسشهای پرتکرار
آیا از این حفرهها تا امروز سوءاستفادهی واقعی شده است؟
تا زمان انتشار این گزارشها، هیچ موردی از سوءاستفادهی گسترده و تأییدشده ثبت نشده و این آسیبپذیریها در فهرست آسیبپذیریهای فعالانه سوءاستفادهشدهی سازمان CISA هم دیده نمیشوند؛ اما فاصلهی طولانی برخی وصلهها همچنان یک ریسک واقعی است.
آیا Claude Code، Codex و Cursor الان امن هستند؟
هر سه ابزار برای نسخهای که در این گزارش بررسی شده وصله دریافت کردهاند، اما در Claude Code یک نقص دوم از مسیر دستور claude ultrareview تا اول سپتامبر ۲۰۲۶ همچنان گزارششده و رفعنشده بود؛ همیشه از بهروز بودن نسخهی نصبشده مطمئن شوید.
چرا آنتروپیک اینقدر طول داد تا وصله بدهد؟
آنتروپیک توضیح رسمی و دقیقی دربارهی دلیل این تأخیر منتشر نکرده است؛ تحلیل Accomplish صرفاً روی دادههای زمانی گزارششده و تعداد نسخههای منتشرشده در این فاصله تکیه دارد.
آیا کاربران عادی ChatGPT یا Gemini هم در خطرند؟
خیر؛ این حفرهی خاص فقط به ایجنتهای کدنویسی که مستقیماً روی فایلهای محلی و مخزنهای گیت کار میکنند مربوط است، نه به چتباتهای معمولی وب یا موبایل.
نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید
