Heapjack podía convertir la inspección de un repositorio malicioso en la ejecución de comandos fuera del entorno aislado, incluso en modo de solo lectura. Las correcciones están en Codex Desktop, compilación 26.818.21641 o posterior, y Codex CLI 0.149.0 o posterior.
Publicado porEditado con GPT-6 SolImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Examinar un repositorio ajeno con Codex no debería darle a ese repositorio permisos sobre el equipo de quien lo abre. Sin embargo, investigadores de Accomplish AI encontraron dos fallos por los que contenido controlado por un atacante podía llegar a componentes de Codex con más privilegios de los que correspondían al proyecto. Heapjack alcanzaba el equipo anfitrión desde el modo de solo lectura; Overpatch eludía los límites de escritura del directorio de trabajo. Ninguna de las dos rutas exigía que el desarrollador aprobara el acceso descrito. 2
6
Heapjack afectaba a node_repl, una herramienta de JavaScript instalada por Codex Desktop que, mediante una configuración compartida, también podía estar disponible en sesiones de Codex CLI. El código JavaScript de confianza y el no confiable se ejecutaban en contextos distintos, pero dentro del mismo proceso de Node.js y con memoria compartida. Los investigadores descubrieron que el código no confiable podía recuperar de esa memoria el secreto usado para identificar al código de confianza y, con esa autoridad, provocar la ejecución de comandos fuera del entorno aislado en el equipo del desarrollador. 8
19
Por eso, «solo lectura» no equivalía a aislamiento en este caso: en el escenario descrito por los investigadores, bastaba con pedirle a Codex que examinara un repositorio malicioso para exponer el equipo, aunque la sesión no debiera escribir archivos. 2
7
Overpatch afectaba a apply_patch, la herramienta de Codex CLI para aplicar cambios a archivos. En el modo workspace-write, que debía limitar las escrituras al directorio de trabajo del proyecto, un parche manipulado podía hacer que la herramienta escribiera fuera de ese directorio sin mostrar una solicitud de autorización. A diferencia de Heapjack, el resultado inmediato era una escritura indebida, no la ejecución directa de comandos fuera del entorno aislado. Pero modificar un archivo que se carga al iniciar la consola, por ejemplo, podía abrir la puerta a una ejecución posterior. 2
6
9
Los dos fallos tenían una raíz compartida: datos influidos por un atacante llegaban a herramientas con privilegios cuyas comprobaciones internas actuaban como límite de seguridad. Heapjack rompía la distinción entre código de confianza y código no confiable; Overpatch, la restricción sobre dónde podía escribir la herramienta de parches. Los modos de solo lectura y de escritura limitada al proyecto no contenían esas rutas concretas. 2
8
9
Accomplish AI afirma que notificó ambos fallos a OpenAI el 12 de agosto de 2026 y que los dos se corrigieron en un plazo de ocho días. Las versiones identificadas como corregidas son Codex Desktop, compilación 26.818.21641, para Heapjack, y Codex CLI 0.149.0, para Overpatch. Si utilizas ambas aplicaciones, comprueba y actualiza las dos: una herramienta instalada por Desktop también podía estar disponible en sesiones de CLI. Al revisar repositorios que no sean de confianza, no confíes únicamente en el modo de solo lectura como medida de aislamiento; utiliza un entorno aislado, especialmente si aún no has actualizado. 1
2
7
8
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Heapjack podía convertir la inspección de un repositorio malicioso en la ejecución de comandos fuera del entorno aislado, incluso en modo de solo lectura.
Heapjack podía convertir la inspección de un repositorio malicioso en la ejecución de comandos fuera del entorno aislado, incluso en modo de solo lectura. Las correcciones están en Codex Desktop, compilación 26.818.21641 o posterior, y Codex CLI 0.149.0 o posterior.