Witold Kepinski - 22 juli 2026

Beveiligingslekken ontdekt in virtuele afscherming van AI-tools

AI-gestuurde coderingsassistenten zoals Cursor, OpenAI Codex, Gemini CLI en Antigravity vertonen structurele tekortkomingen in hun beveiliging. Uit uitgebreid onderzoek van cybersecuritybedrijf Pillar Research blijkt dat de ingebouwde virtuele afschermingen (sandboxes) van deze tools relatief eenvoudig te omzeilen zijn.

Beveiligingslekken ontdekt in virtuele afscherming van AI-tools image

Onderzoekers Dan Lisichkin, Ariel Fogel en Eilon Cohen tonen in een reeks gedetailleerde analyses aan dat een AI-agent de sandbox meestal niet eens direct hoeft te doorbreken. Het is voor de AI voldoende om schadelijke bestanden of configuraties binnen het project aan te maken. Vervolgens worden deze bestanden buiten de afgeschermde omgeving automatisch geladen, gescand of uitgevoerd door vertrouwde host-componenten, zoals Python-extensies, Git-integraties of lokale Docker-daemons.

Structurele ontwerpfouten

Pillar Research verdeelt de gevonden kwetsbaarheden in vier hoofdcategorieën:

Aanpak op basis van blokkeerlijsten: Beveiligingsprofielen die alleen bekende gevaren blokkeren, houden geen gelijke tred met de complexiteit van moderne besturingssystemen.

Uitvoerbare projectconfiguraties: Bestanden die door de agent geschreven mogen worden, zoals VSCode-taken of Python-omgevingen, worden door de host later als vertrouwde code uitgevoerd.

Oppervlakkige 'veilige' commando-toestemmingslijsten: Systemen controleren vaak alleen de naam van een commando (zoals git show) in plaats van de specifieke parameters en mogelijke neveneffecten.

Toegang tot bevoorrechte achtergrondprocessen: Lokale daemons zoals Docker Desktop bevinden zich buiten de sandbox, maar blijven wel bereikbaar voor de AI-agent.

AI-tools vereisen nieuw dreigingsmodel

Doordat AI-coderingsassistenten routinematig onbetrouwbare invoer verwerken — zoals externe broncode, documentatie of berichten uit forums — kan een kwaadwillende via zogeheten prompt injection schadelijke instructies laten uitvoeren op de computer van een ontwikkelaar.

Volgens de onderzoekers moeten organisaties en CISO's AI-agents behandelen als actieve spelers op de werkplek in plaats van eenvoudige tekstverwerkers. Beveiliging moet zich niet enkel richten op het proces van de AI-agent zelf, maar juist op de 'overdracht van vertrouwen': de acties die het besturingssysteem uitvoert op basis van door de AI gegenereerde bestanden.

Infinity 07-2026 BW + BN Clickhouse BN + BW
Infinity 07-2026 BW + BN