At vælge skrivebeskyttet tilstand var ikke i sig selv nok til at gøre det sikkert at undersøge et fremmed kodearkiv med Codex. Forskere fra Accomplish AI fandt to forskellige fejl, hvor indhold, som en angriber kunne påvirke, fik adgang til hjælpeværktøjer med større beføjelser end selve kodearkivet. Heapjack kunne føre til kørsel af kommandoer uden for sandkassen; Overpatch kunne omgå grænsen for, hvor Codex måtte skrive filer.
2
6
Heapjack: Kommandoer fra skrivebeskyttet tilstand
Heapjack ramte JavaScript-hjælpeværktøjet node_repl, som installeres af Codex Desktop og via den fælles konfiguration også kunne være tilgængeligt i CLI-sessioner. Betroet og ikke-betroet JavaScript kørte i adskilte kontekster, men delte samme Node.js-proces og hukommelse. Forskerne fandt ud af, at ikke-betroet kode kunne hente den hemmelige værdi fra hukommelsen, som blev brugt til at genkende betroet kode, og derpå udløse kommandoer på udviklerens computer uden for sandkassen.
8
19
I forskernes scenarie var det derfor nok at bede Codex undersøge et ondsindet kodearkiv. Den skrivebeskyttede tilstand skulle forhindre skrivning af filer, men beskyttede ikke mod denne vej til udviklerens computer.
2
7
Overpatch: Skrivning uden for projektmappen
Overpatch lå i Codex CLI’s apply_patch-funktion, som bruges til at ændre filer. I tilstanden workspace-write skulle skrivning være begrænset til projektmappen, men en særligt udformet patch kunne få værktøjet til at skrive uden for den uden en godkendelsesprompt. Det er ikke det samme som Heapjacks direkte kørsel af kommandoer. En ændring af eksempelvis en fil, der indlæses ved opstart af en shell, kunne dog senere føre til kommandokørsel.
2
6
9
Fælles svaghed – og hvad du bør gøre
Begge fejl viste, hvad der kan ske, når input påvirket af en angriber når frem til et privilegeret hjælpeværktøj, og værktøjets egne kontroller får lov at udgøre sikkerhedsgrænsen. Heapjack brød skellet mellem betroet og ikke-betroet kode; Overpatch brød grænsen for, hvor patchværktøjet måtte skrive. Hverken skrivebeskyttet tilstand eller begrænsningen til projektmappen stoppede de respektive angrebsveje.
2
8
9
Accomplish AI oplyser, at begge fejl blev rapporteret til OpenAI 12. august 2026 og rettet inden for otte dage. Rettelserne findes fra Codex Desktop build 26.818.21641 for Heapjack og Codex CLI 0.149.0 for Overpatch. Tjek og opdater begge dele, hvis du bruger dem begge: Et hjælpeværktøj installeret med Desktop kunne også bruges i CLI-sessioner. Når du undersøger et kodearkiv, du ikke stoler på, bør du ikke betragte skrivebeskyttet tilstand alene som isolation. Brug et isoleret miljø, især hvis du endnu ikke har opdateret.
1
2
7
8