Heapjack وOverpatch: كيف خرج مستودع خبيث من بيئة عزل Codex؟
استغل Heapjack أداة JavaScript للانتقال من كود غير موثوق إلى تنفيذ أوامر خارج بيئة العزل، حتى عند فحص مستودع في وضع القراءة فقط. استغل Overpatch أداة تعديل الملفات في Codex CLI للكتابة خارج مجلد المشروع من دون طلب موافقة؛ وهذه ليست النتيجة المباشرة نفسها التي حققها Heapjack.
نشر بواسطةتم التحرير باستخدام GPT-6 Solتم إنشاء الصور باستخدام GPT Image 2
استغل Heapjack أداة JavaScript للانتقال من كود غير موثوق إلى تنفيذ أوامر خارج بيئة العزل، حتى عند فحص مستودع في وضع القراءة فقط.
استغل Overpatch أداة تعديل الملفات في Codex CLI للكتابة خارج مجلد المشروع من دون طلب موافقة؛ وهذه ليست النتيجة المباشرة نفسها التي حققها Heapjack.
تحقّق من تحديث Codex Desktop إلى الإصدار 26.818.21641 أو أحدث، وCodex CLI إلى 0.149.0 أو أحدث، وافحص المستودعات غير الموثوقة في بيئة معزولة.
How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’sIllustration of the security boundary examined in the Heapjack and Overpatch research.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
openai.com
قد يبدو طلب شرح شيفرة في مستودع برمجي إجراءً آمناً، خصوصاً إذا كان Codex يعمل في وضع القراءة فقط. لكن باحثي Accomplish AI وجدوا مسارين يمكن عبرهما لمحتوى مستودع يتحكم فيه مهاجم أن يصل إلى أدوات تملك صلاحيات تتجاوز حدود المستودع. لم يكن المساران متماثلين: Heapjack أتاح تنفيذ أوامر على جهاز المطوّر خارج بيئة العزل، بينما Overpatch أتاح الكتابة خارج مجلد المشروع المسموح به. 26
Heapjack: لماذا لم تكفِ القراءة فقط؟
استهدف Heapjack أداة JavaScript تُسمّى node_repl، يثبّتها Codex Desktop عبر إعدادات قد تجعلها متاحة أيضاً لجلسات Codex CLI. كان الكود الموثوق والكود غير الموثوق يعملان في سياقين منفصلين، لكن داخل عملية Node.js واحدة تتشارك الذاكرة. وجد الباحثون أن الكود غير الموثوق يستطيع استخراج الرمز السري المستخدم لتمييز الكود الموثوق من تلك الذاكرة، ثم استغلال هذه الصلاحية لتنفيذ أوامر على جهاز المطوّر خارج بيئة العزل. 819
لهذا لم يكن وضع القراءة فقط حاجزاً كافياً في هذا المسار: وفق السيناريو الذي عرضه الباحثون، قد يكفي أن يطلب المطوّر من Codex فحص مستودع خبيث، رغم أن الجلسة غير مفترض أن تكتب ملفات. 27
Overpatch: تعديل ملفات خارج المشروع
أما Overpatch فأصاب مسار الأداة apply_patch في Codex CLI عند استخدام وضع workspace-write، الذي يُفترض أن يحصر الكتابة داخل مجلد المشروع. كان بالإمكان صياغة تعديل يجعل الأداة تكتب خارج ذلك المجلد من دون إظهار طلب موافقة. والكتابة خارج المشروع ليست بحد ذاتها تنفيذ أوامر مباشرة مثل Heapjack، لكنها قد تفتح طريقاً لتنفيذها لاحقاً، مثلاً إذا عُدّل ملف يُقرأ عند بدء تشغيل الصدفة. 269
الخلل المشترك وما الذي ينبغي فعله؟
في الحالتين، وصلت مدخلات يمكن للمهاجم التأثير فيها إلى أداة مساعدة ذات صلاحيات أعلى، بينما لم تصمد حدود الثقة التي يُفترض أن تفرضها تلك الأداة: في Heapjack أمكن تقويض الفصل بين الكود الموثوق وغير الموثوق، وفي Overpatch أمكن تجاوز حدود الكتابة. لذلك لا ينبغي اعتبار إعدادَي القراءة فقط أو الكتابة داخل المشروع ضمانةً مستقلة ضد المسارين الموصوفين. 289
تقول Accomplish AI إنها أبلغت OpenAI بالثغرتين في 12 أغسطس 2026، وإنهما أُصلحتا خلال ثمانية أيام. الإصداران اللذان يتضمنان الإصلاح هما Codex Desktop build 26.818.21641 لثغرة Heapjack وCodex CLI 0.149.0 لثغرة Overpatch. إذا كنت تستخدم التطبيقين، فتحقّق من تحديث كلٍّ منهما على حدة؛ فالأداة التي يثبّتها تطبيق سطح المكتب قد تكون متاحة أيضاً لجلسات سطر الأوامر. وعند فحص مستودع لا تثق به، استخدم بيئة معزولة بدلاً من الاعتماد على وضع القراءة فقط وحده، ولا سيما إذا لم تُحدّث أدواتك بعد. 1278
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "Heapjack وOverpatch: كيف خرج مستودع خبيث من بيئة عزل Codex؟"؟
استغل Heapjack أداة JavaScript للانتقال من كود غير موثوق إلى تنفيذ أوامر خارج بيئة العزل، حتى عند فحص مستودع في وضع القراءة فقط.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
استغل Heapjack أداة JavaScript للانتقال من كود غير موثوق إلى تنفيذ أوامر خارج بيئة العزل، حتى عند فحص مستودع في وضع القراءة فقط. استغل Overpatch أداة تعديل الملفات في Codex CLI للكتابة خارج مجلد المشروع من دون طلب موافقة؛ وهذه ليست النتيجة المباشرة نفسها التي حققها Heapjack.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
تحقّق من تحديث Codex Desktop إلى الإصدار 26.818.21641 أو أحدث، وCodex CLI إلى 0.149.0 أو أحدث، وافحص المستودعات غير الموثوقة في بيئة معزولة.