Heapjack saattoi johtaa komentojen suorittamiseen kehittäjän koneella, vaikka Codex tarkasteli koodivarastoa vain luku tilassa. Overpatch saattoi kirjoittaa Codex CLI:n sallitun työskentelyhakemiston ulkopuolelle ilman hyväksymispyyntöä.
JulkaisijaMuokattu mallilla GPT-6 SolKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Vieraan koodivaraston tarkastelu ei välttämättä kuulosta riskiltä, jos Codex on asetettu vain luku -tilaan. Accomplish AI:n löytämät kaksi haavoittuvuutta osoittivat kuitenkin, ettei tila yksin riittänyt pitämään epäluotettavaa sisältöä erossa kehittäjän koneesta. Heapjack mahdollisti komentojen suorittamisen hiekkalaatikon ulkopuolella jopa vain luku -tilassa. Overpatch puolestaan ohitti Codex CLI:n työskentelyhakemiston kirjoitusrajat. 2
6
Heapjack kohdistui node_repl-nimiseen JavaScript-apukomponenttiin, jonka Codex Desktop asensi ja joka saattoi olla käytettävissä myös komentoriviltä käynnistetyissä Codex CLI -istunnoissa. Luotettu ja epäluotettava JavaScript toimivat erillisissä suoritusympäristöissä, mutta samassa Node.js-prosessissa ja samassa muistialueessa. Tutkijoiden mukaan epäluotettava koodi pystyi löytämään muistista tunnisteen, jolla luotettu koodi osoitti oikeutensa, ja käyttämään sitä komentojen käynnistämiseen kehittäjän koneella hiekkalaatikon ulkopuolella. 8
19
Siksi vain luku -tila ei suojannut tältä hyökkäysreitiltä. Tutkijoiden kuvaamassa tilanteessa jo pyyntö tutkia haitallista koodivarastoa saattoi riittää altistamaan kehittäjän koneen, vaikka Codex-istunnon ei pitänyt kirjoittaa tiedostoja. 2
7
Overpatch koski Codex CLI:n apply_patch-työkalua tilassa, jossa Codex sai kirjoittaa projektin työskentelyhakemistoon (workspace-write). Erityisesti muotoiltu muutos saattoi saada työkalun kirjoittamaan myös tämän hakemiston ulkopuolelle ilman käyttäjälle näytettävää hyväksymispyyntöä. Kyse ei ollut samasta suorasta komentojen suoritusreitistä kuin Heapjackissa. Luvaton tiedostomuutos saattoi silti johtaa komentojen suorittamiseen myöhemmin, jos kohteena oli esimerkiksi komentotulkin käynnistyksessä luettava tiedosto. 2
6
9
Molemmissa tapauksissa hyökkääjän vaikutuspiirissä oleva syöte pääsi apukomponentille, jolla oli enemmän oikeuksia kuin koodivarastolla olisi pitänyt olla. Heapjack murensi komponentin tavan erottaa luotettu koodi epäluotettavasta; Overpatch ohitti korjaustyökalun kirjoituskohteiden rajauksen. Codexin vain luku- ja työskentelyhakemistoon rajattu kirjoitustila eivät pysäyttäneet näitä hyökkäysreittejä. 2
8
9
Accomplish AI kertoo ilmoittaneensa molemmista haavoittuvuuksista OpenAI:lle 12.8.2026. Sen mukaan ne korjattiin kahdeksan päivän kuluessa. Heapjackin korjaus sisältyy Codex Desktopin versioon 26.818.21641 ja Overpatchin korjaus Codex CLI:n versioon 0.149.0. Tarkista ja päivitä molemmat, jos käytät molempia: Desktopin asentama apukomponentti saattoi olla käytettävissä myös CLI-istunnoissa. Kun tutkit koodivarastoa, johon et luota, älä pidä pelkkää vain luku -tilaa riittävänä eristyksenä. Käytä erillistä, eristettyä ympäristöä etenkin, jos päivitykset ovat vielä tekemättä. 1
2
7
8
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heapjack saattoi johtaa komentojen suorittamiseen kehittäjän koneella, vaikka Codex tarkasteli koodivarastoa vain luku tilassa.
Heapjack saattoi johtaa komentojen suorittamiseen kehittäjän koneella, vaikka Codex tarkasteli koodivarastoa vain luku tilassa. Overpatch saattoi kirjoittaa Codex CLI:n sallitun työskentelyhakemiston ulkopuolelle ilman hyväksymispyyntöä.
Korjaukset sisältyvät Codex Desktopin versioon 26.818.21641 ja Codex CLI:n versioon 0.149.0 sekä niitä uudempiin versioihin.