La rottura dell’assunzione è che OpenShell non è un confine rigido. Questi flaw consentono al codice già all’interno della sandbox di leggere e scrivere al di fuori della mount root, bypassare le allowlist, elevare i privilegi e lasciare dietro di sé persistence che può sembrare normale attività dell’agent.
Part of the PlainSec briefing for 2026-05-19