גם אם Codex רק מתבקש לבדוק קוד ולא לשנות אותו, מאגר שאינו מהימן אינו בהכרח בטוח לבדיקה. חוקרי Accomplish AI מצאו שתי פרצות שבהן תוכן הנתון להשפעת תוקף הגיע לרכיבים בעלי הרשאות רחבות יותר מאלה שהיו אמורות להיות למאגר: Heapjack אפשרה הרצת פקודות מחוץ לארגז החול במצב קריאה בלבד, ואילו Overpatch עקפה את גבולות הכתיבה של תיקיית העבודה.
2
6
Heapjack: כש״קריאה בלבד״ לא מספיקה
הפרצה הראשונה הייתה ברכיב JavaScript בשם node_repl, שמותקן עם Codex Desktop ועשוי להיות זמין גם להפעלות של Codex CLI דרך תצורה משותפת. קוד מהימן וקוד שאינו מהימן רצו בהקשרים נפרדים, אך חלקו אותו תהליך Node.js ואותו אזור זיכרון. החוקרים מצאו שקוד לא מהימן יכול לחלץ מהזיכרון את הסוד ששימש לזיהוי קוד מהימן, ולהשתמש בהרשאה הזו כדי להפעיל פקודות על מחשב המפתח מחוץ לארגז החול.
8
19
לכן, בתרחיש שתיארו החוקרים, די היה לבקש מ־Codex לבחון מאגר זדוני כדי לחשוף את המחשב לסיכון — גם כשההפעלה הוגדרה לקריאה בלבד ולא הייתה אמורה לכתוב קבצים.
2
7
Overpatch: עריכת קבצים מחוץ לפרויקט
הפרצה השנייה הייתה במסלול apply_patch של Codex CLI — הכלי שמחיל שינויים על קבצים. במצב workspace-write, שבו הכתיבה אמורה להיות מוגבלת לתיקיית הפרויקט, טלאי שנבנה במיוחד יכול היה לגרום לכלי לכתוב מחוץ לתיקייה המותרת בלי להציג בקשת אישור.
2
6
זו לא אותה תוצאה כמו ב־Heapjack: כאן הפעולה המיידית הייתה כתיבה מחוץ לתיקיית העבודה, ולא הרצה ישירה של פקודות מחוץ לארגז החול. אבל כתיבה כזו עלולה לסלול דרך להרצה מאוחרת יותר — למשל באמצעות שינוי קובץ שמורץ בעת פתיחת מעטפת הפקודות.
2
6
9
מה היה משותף לשתי הפרצות — ומה עושים עכשיו?
בשני המקרים, קלט שתוקף יכול להשפיע עליו הגיע לכלי עזר בעל הרשאות, והבדיקות שבתוך הכלי לא שמרו על הגבול שנועד להפריד בין הקלט לבין ההרשאות האלה. ב־Heapjack נפגעה ההבחנה בין קוד מהימן ללא מהימן; ב־Overpatch נעקפה ההגבלה על מיקום הכתיבה. הגדרות הקריאה בלבד והכתיבה לתיקיית העבודה לא חסמו את המסלולים הללו.
2
8
9
לפי Accomplish AI, שתי הפרצות דווחו ל־OpenAI ב־12 באוגוסט 2026 ותוקנו בתוך שמונה ימים. גרסאות התיקון שזוהו הן Codex Desktop מבנה 26.818.21641 עבור Heapjack ו־Codex CLI גרסה 0.149.0 עבור Overpatch. אם אתם משתמשים בשני המוצרים, בדקו ועדכנו את שניהם: רכיב שהותקן עם גרסת המחשב עשוי להיות זמין גם בהפעלות דרך שורת הפקודה. בעת בדיקת מאגר שאינכם סומכים עליו, אל תסתמכו על מצב קריאה בלבד כבידוד בפני עצמו; השתמשו בסביבה מבודדת, במיוחד אם עדיין לא עדכנתם.
1
2
7
8