Heapjack memungkinkan perintah dijalankan di luar sandbox saat Codex memeriksa repositori berbahaya, bahkan dalam mode hanya baca. Accomplish AI melaporkan kedua celah pada 12 Agustus 2026 dan menyatakan keduanya diperbaiki dalam delapan hari.
Diterbitkan olehDiedit dengan GPT-6 SolGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Meminta Codex memeriksa kode dari repositori orang lain tampak seperti pekerjaan rutin. Namun, temuan Accomplish AI menunjukkan bahwa konten repositori yang dikendalikan penyerang dapat menjangkau komponen Codex dengan kewenangan lebih besar daripada yang semestinya dimiliki repositori itu. Dua celah yang ditemukan, Heapjack dan Overpatch, melewati batas tersebut dengan cara berbeda. 2
6
Heapjack menyasar node_repl, komponen JavaScript yang dipasang oleh Codex Desktop dan dapat tersedia pula bagi sesi Codex CLI melalui konfigurasi bersama. Kode JavaScript tepercaya dan tidak tepercaya dijalankan dalam konteks terpisah, tetapi berada dalam proses Node.js dan ruang memori yang sama. Peneliti menemukan bahwa kode tidak tepercaya dapat mengambil rahasia dari memori yang dipakai untuk mengenali kode tepercaya, lalu menyalahgunakan kewenangan itu untuk menjalankan perintah di komputer pengembang, di luar sandbox. 8
19
Dalam skenario peneliti, sekadar meminta Codex menelaah repositori berbahaya dapat membahayakan komputer pengembang, meski sesi memakai mode read-only yang seharusnya tidak menulis berkas. Mode hanya-baca saja tidak cukup untuk mengisolasi jalur serangan ini. 2
7
Overpatch berada pada jalur apply_patch milik Codex CLI. Dalam mode workspace-write, yang semestinya membatasi penulisan ke direktori proyek, patch yang dirancang khusus dapat membuat alat tersebut menulis ke luar batas itu tanpa meminta persetujuan. Berbeda dari Heapjack, dampak langsungnya adalah penulisan berkas di luar direktori proyek, bukan eksekusi perintah. Namun, perubahan pada berkas yang dijalankan saat shell dimulai, misalnya, dapat membuka jalan bagi eksekusi perintah berikutnya. 2
6
9
Pada kedua kasus, input yang dipengaruhi penyerang mencapai komponen pembantu yang memiliki kewenangan lebih tinggi, sementara pemeriksaan di dalam komponen itu diandalkan sebagai batas keamanan. Heapjack merusak pembedaan antara kode tepercaya dan tidak tepercaya; Overpatch melewati pembatasan lokasi penulisan patch. Karena itu, pengaturan read-only dan workspace-write tidak mampu menahan jalur serangan masing-masing. 2
8
9
Menurut Accomplish AI, kedua celah dilaporkan kepada OpenAI pada 12 Agustus 2026 dan diperbaiki dalam delapan hari. Versi yang disebut telah memuat perbaikan adalah Codex Desktop build 26.818.21641 untuk Heapjack dan Codex CLI 0.149.0 untuk Overpatch. Periksa serta perbarui keduanya jika Anda memakai keduanya: komponen yang dipasang oleh Desktop juga dapat tersedia dalam sesi CLI. Saat memeriksa repositori yang tidak tepercaya, jangan mengandalkan mode hanya-baca sebagai satu-satunya perlindungan; gunakan lingkungan terisolasi, terutama bila aplikasi belum diperbarui. 1
2
7
8
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Heapjack memungkinkan perintah dijalankan di luar sandbox saat Codex memeriksa repositori berbahaya, bahkan dalam mode hanya baca.
Heapjack memungkinkan perintah dijalankan di luar sandbox saat Codex memeriksa repositori berbahaya, bahkan dalam mode hanya baca. Accomplish AI melaporkan kedua celah pada 12 Agustus 2026 dan menyatakan keduanya diperbaiki dalam delapan hari.
Perbarui Codex Desktop ke build 26.818.21641 atau lebih baru dan Codex CLI ke versi 0.149.0 atau lebih baru; gunakan lingkungan terisolasi untuk repositori yang tidak tepercaya.