Heapjack poteva portare all’esecuzione di comandi sul computer dello sviluppatore anche in modalità di sola lettura; Overpatch permetteva a Codex CLI di scrivere fuori dalla cartella del progetto senza chiedere conferma. Le correzioni sono incluse in Codex Desktop build 26.818.21641 e Codex CLI 0.149.0: chi usa entr...
Pubblicato daModificato con GPT-6 SolImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Chiedere a Codex di esaminare un repository altrui poteva bastare a esporre il computer dello sviluppatore, senza approvare un comando. I ricercatori di Accomplish AI hanno individuato due vulnerabilità distinte: Heapjack poteva arrivare all’esecuzione di comandi fuori dalla sandbox persino in modalità read-only; Overpatch permetteva a Codex CLI di scrivere oltre i limiti della cartella di lavoro in modalità workspace-write. 2
6
Heapjack riguardava node_repl, un componente JavaScript installato da Codex Desktop e reso disponibile tramite una configurazione che poteva essere usata anche dalle sessioni CLI, cioè da riga di comando. Il codice attendibile e quello non attendibile venivano eseguiti in contesti JavaScript separati, ma nello stesso processo Node.js e con memoria condivisa. Secondo i ricercatori, il codice non attendibile poteva recuperare dalla memoria il segreto che identificava quello attendibile e sfruttarne i privilegi per avviare comandi sul computer dello sviluppatore, fuori dalla sandbox. 8
19
Nel caso descritto dai ricercatori, quindi, la modalità di sola lettura non isolava questo percorso di attacco: anche una richiesta di analisi di un repository malevolo poteva esporre il sistema, benché Codex non dovesse scrivere file. 2
7
Overpatch interessava apply_patch, lo strumento con cui Codex CLI applica modifiche ai file. In modalità workspace-write, che dovrebbe limitare le scritture alla cartella di lavoro, una patch appositamente costruita poteva indurre lo strumento a scrivere altrove senza chiedere approvazione. Non era lo stesso effetto immediato di Heapjack: la scrittura fuori dal progetto, però, poteva preparare una successiva esecuzione di comandi, per esempio modificando un file letto all’avvio della shell. 2
6
9
In entrambi i casi, contenuti influenzati dall’attaccante raggiungevano uno strumento con più privilegi del repository. I controlli interni di quello strumento diventavano così la barriera di sicurezza: Heapjack aggirava la distinzione tra codice attendibile e non attendibile; Overpatch, il limite sulle destinazioni in cui scrivere. 2
8
9
Accomplish AI afferma di aver segnalato entrambe le falle a OpenAI il 12 agosto 2026 e che siano state corrette entro otto giorni. Le versioni che includono le correzioni sono Codex Desktop build 26.818.21641 per Heapjack e Codex CLI 0.149.0 per Overpatch. Se usi entrambi, verifica e aggiorna entrambi: il componente installato da Desktop poteva essere disponibile anche nelle sessioni CLI. Per esaminare repository di cui non ti fidi, non considerare la sola lettura una garanzia di isolamento; usa un ambiente isolato, soprattutto se non hai ancora aggiornato. 1
2
7
8
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heapjack poteva portare all’esecuzione di comandi sul computer dello sviluppatore anche in modalità di sola lettura; Overpatch permetteva a Codex CLI di scrivere fuori dalla cartella del progetto senza chiedere conferma.
Heapjack poteva portare all’esecuzione di comandi sul computer dello sviluppatore anche in modalità di sola lettura; Overpatch permetteva a Codex CLI di scrivere fuori dalla cartella del progetto senza chiedere conferma. Le correzioni sono incluse in Codex Desktop build 26.818.21641 e Codex CLI 0.149.0: chi usa entrambi deve verificare e aggiornare entrambi.