Heapjack pouvait mener à l’exécution de commandes hors sandbox lors de l’examen d’un dépôt malveillant, même en mode lecture seule ; Overpatch permettait d’écrire hors du dossier de travail sans demande d’autorisation. Les correctifs sont inclus à partir de Codex Desktop build 26.818.21641 et de Codex CLI 0.149.0.
Publié parModifié avec GPT-6 SolImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Un dépôt de code n’a pas besoin de pouvoir lancer directement une commande pour présenter un risque : il suffit que son contenu amène un outil à agir avec des droits qu’il ne devrait pas lui transmettre. C’est le point commun des deux failles découvertes par Accomplish AI dans OpenAI Codex. Heapjack pouvait aboutir à l’exécution de commandes sur la machine du développeur, même en mode lecture seule. Overpatch permettait à l’outil de modification de fichiers d’écrire au-delà du dossier de travail autorisé. 2
6
Heapjack concernait node_repl, un outil JavaScript installé par Codex Desktop et rendu disponible par une configuration que des sessions Codex CLI pouvaient également utiliser. Le code JavaScript considéré comme fiable et celui qui ne l’était pas s’exécutaient dans des contextes distincts, mais partageaient le même processus Node.js et sa mémoire. Les chercheurs ont montré que le code non fiable pouvait y retrouver le secret servant à reconnaître le code fiable, puis s’en servir pour déclencher des commandes hors de la sandbox sur l’ordinateur du développeur. 8
19
Dans le scénario décrit par les chercheurs, demander simplement à Codex d’examiner un dépôt malveillant pouvait donc exposer la machine, alors même que la session était en mode lecture seule et n’était pas censée modifier de fichiers. 2
7
Overpatch touchait apply_patch, l’outil utilisé par Codex CLI pour appliquer des modifications, en mode workspace-write — un mode censé limiter les écritures au dossier du projet. Un patch spécialement conçu pouvait lui faire écrire ailleurs sur le disque sans demande d’autorisation. Contrairement à Heapjack, l’effet immédiat était une écriture non autorisée, et non l’exécution directe d’une commande hors sandbox. Modifier un fichier chargé au démarrage d’un terminal pouvait toutefois ouvrir la voie à une exécution ultérieure. 2
6
9
Dans les deux cas, une entrée influencée par un attaquant atteignait un outil doté de privilèges, tandis que les contrôles internes de cet outil tenaient lieu de frontière de sécurité. Heapjack mettait en échec la distinction entre code fiable et non fiable ; Overpatch contournait la limite géographique imposée aux écritures. Les modes lecture seule et workspace-write n’ont pas contenu ces chemins d’attaque particuliers. 2
8
9
Accomplish AI indique avoir signalé les deux failles à OpenAI le 12 août 2026 et précise qu’elles ont été corrigées en moins de huit jours. Les versions corrigées identifiées sont Codex Desktop build 26.818.21641 pour Heapjack et Codex CLI 0.149.0 pour Overpatch. Si vous utilisez les deux produits, vérifiez et mettez à jour chacun d’eux : l’outil installé par Desktop pouvait aussi être accessible dans des sessions CLI. Pour examiner un dépôt auquel vous ne faites pas confiance, ne considérez pas le mode lecture seule comme une isolation suffisante ; utilisez un environnement isolé, surtout si la mise à jour n’a pas encore été effectuée. 1
2
7
8
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Heapjack pouvait mener à l’exécution de commandes hors sandbox lors de l’examen d’un dépôt malveillant, même en mode lecture seule ; Overpatch permettait d’écrire hors du dossier de travail sans demande d’autorisation.
Heapjack pouvait mener à l’exécution de commandes hors sandbox lors de l’examen d’un dépôt malveillant, même en mode lecture seule ; Overpatch permettait d’écrire hors du dossier de travail sans demande d’autorisation. Les correctifs sont inclus à partir de Codex Desktop build 26.818.21641 et de Codex CLI 0.149.0.