Heapjack konnte bei der Analyse eines manipulierten Repositories Befehle auf dem Rechner ausführen – auch im Lesemodus. Die genannten Fehler sind ab Codex Desktop Build 26.818.21641 beziehungsweise Codex CLI 0.149.0 behoben.
Veröffentlicht vonBearbeitet mit GPT-6 SolBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Ein fremdes Repository nur von Codex untersuchen zu lassen, klingt zunächst weniger riskant, als Änderungen am Code zu erlauben. Genau diese Annahme stellten die von Accomplish AI gefundenen Schwachstellen infrage: Angreifer konnten über Inhalte eines manipulierten Repositories Codex-Hilfsfunktionen erreichen, die mehr Rechte besaßen als der untersuchte Inhalt. Heapjack führte aus dem Lesemodus heraus zu Befehlen außerhalb der Sandbox; Overpatch umging die Schreibgrenze des Projektordners. Eine ausdrückliche Freigabe für den jeweiligen Zugriff war dabei nicht nötig. 2
6
Heapjack betraf node_repl, eine von Codex Desktop installierte JavaScript-Hilfsfunktion. Über die gemeinsame Konfiguration konnte sie auch in Codex-CLI-Sitzungen verfügbar sein. Vertrauenswürdiger und nicht vertrauenswürdiger JavaScript-Code liefen zwar in getrennten Kontexten, teilten sich aber denselben Node.js-Prozess und dessen Arbeitsspeicher. Die Forschenden zeigten, dass nicht vertrauenswürdiger Code dort das geheime Kennzeichen für vertrauenswürdigen Code finden und damit Befehle auf dem Rechner außerhalb der Sandbox auslösen konnte. 8
19
Für Nutzende ist die Konsequenz entscheidend: Nach dem von den Forschenden beschriebenen Szenario konnte bereits eine Frage zu einem manipulierten Repository ausreichen, obwohl Codex im Lesemodus keine Dateien schreiben sollte. Dieser Modus schützte nicht vor dem Weg über die Hilfsfunktion. 2
7
Overpatch lag an einem anderen Einstiegspunkt: dem Werkzeug apply_patch der Codex CLI im Modus workspace-write. Eine speziell präparierte Änderung konnte bewirken, dass apply_patch außerhalb des freigegebenen Projektordners schrieb, ohne vorher eine Freigabe einzuholen. Das ist nicht dasselbe wie die unmittelbare Befehlsausführung bei Heapjack. Ein solcher Schreibzugriff konnte aber eine spätere Befehlsausführung ermöglichen – etwa wenn eine Startdatei der Shell verändert wird. 2
6
9
In beiden Fällen erreichten von Angreifern beeinflusste Eingaben eine privilegierte Hilfsfunktion, deren eigene Prüfungen als Sicherheitsgrenze dienten. Bei Heapjack ließ sich die Unterscheidung zwischen vertrauenswürdigem und nicht vertrauenswürdigem Code unterlaufen; bei Overpatch die Beschränkung des Schreiborts. Die Einstellungen read-only und workspace-write fingen diese jeweiligen Angriffswege nicht ab. 2
8
9
Accomplish AI zufolge wurden beide Schwachstellen am 12. August 2026 an OpenAI gemeldet und binnen acht Tagen behoben. Als erste Versionen mit den genannten Korrekturen werden Codex Desktop Build 26.818.21641 für Heapjack und Codex CLI 0.149.0 für Overpatch genannt. Prüfen und aktualisieren Sie beide Installationen separat, falls Sie beide nutzen: Eine von Desktop installierte Hilfsfunktion konnte auch CLI-Sitzungen zur Verfügung stehen. Behandeln Sie unbekannte Repositories weiterhin als nicht vertrauenswürdige Eingaben. Verlassen Sie sich bei ihrer Untersuchung nicht allein auf den Lesemodus, sondern verwenden Sie insbesondere vor einem Update eine isolierte Umgebung. 1
2
7
8
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Heapjack konnte bei der Analyse eines manipulierten Repositories Befehle auf dem Rechner ausführen – auch im Lesemodus.
Heapjack konnte bei der Analyse eines manipulierten Repositories Befehle auf dem Rechner ausführen – auch im Lesemodus. Die genannten Fehler sind ab Codex Desktop Build 26.818.21641 beziehungsweise Codex CLI 0.149.0 behoben.