Stačilo požádat Codex, aby prozkoumal cizí repozitář. Podle výzkumníků z Accomplish AI se obsah, který ovládal útočník, mohl dostat k pomocným součástem Codexu s většími oprávněními, než měl mít samotný projekt. Dvě nalezené chyby přitom fungovaly odlišně: Heapjack umožňoval spouštět příkazy na počítači vývojáře mimo sandbox, zatímco Overpatch dovoloval zapisovat soubory mimo povolenou pracovní složku.
2
6
Heapjack: režim pouze pro čtení nestačil
Heapjack zasahoval pomocný nástroj node_repl pro JavaScript, který instaloval Codex Desktop a který mohl být díky sdílené konfiguraci dostupný i při práci v Codex CLI. Důvěryhodný a nedůvěryhodný JavaScript sice běžely v oddělených kontextech, ale ve stejném procesu Node.js a se sdílenou pamětí. Výzkumníci zjistili, že nedůvěryhodný kód dokázal z paměti získat tajný identifikátor důvěryhodného kódu a jeho prostřednictvím vyvolat příkazy mimo sandbox.
8
19
Praktický důsledek: ani nastavení read-only, v němž Codex nemá zapisovat soubory, nebylo pro tuto cestu dostatečnou ochranou. V popsaném scénáři mohl vývojář vystavit svůj počítač riziku už tím, že nechal Codex zkoumat škodlivý repozitář.
2
7
Overpatch: zápis za hranice projektu
Overpatch se týkal nástroje apply_patch v Codex CLI při nastavení workspace-write. Speciálně připravená úprava mohla vést k zápisu mimo povolenou složku projektu, aniž by se Codex zeptal na schválení. Nešlo tedy o stejný přímý způsob spuštění příkazu jako u Heapjacku. Zápis mimo projekt však mohl otevřít cestu k pozdějšímu spuštění kódu, například změnou souboru načítaného při spuštění příkazového prostředí.
2
6
9
Co mají chyby společné a co udělat
V obou případech se vstup ovlivnitelný útočníkem dostal k pomocnému nástroji s vyššími oprávněními. U Heapjacku selhalo rozlišení důvěryhodného a nedůvěryhodného kódu; u Overpatche kontrola, kam smí nástroj zapisovat. Nastavení read-only a workspace-write tyto konkrétní cesty neomezila.
2
8
9
Accomplish AI uvádí, že obě chyby nahlásila OpenAI 12. srpna 2026 a že byly opraveny do osmi dnů. Opravu Heapjacku obsahuje Codex Desktop od sestavení 26.818.21641, opravu Overpatche Codex CLI od verze 0.149.0. Používáte-li obě varianty, zkontrolujte a aktualizujte obě: pomocný nástroj nainstalovaný desktopovou aplikací mohl být dostupný také v CLI. Při zkoumání nedůvěryhodného repozitáře nespoléhejte jen na režim pouze pro čtení; zejména před aktualizací použijte izolované prostředí.
1
2
7
8