Heapjack은 읽기 전용 모드에서도 개발자 컴퓨터에서 샌드박스 밖 명령을 실행할 수 있었고, Overpatch는 승인 요청 없이 작업 폴더 밖에 파일을 쓸 수 있었다. Heapjack은 Codex Desktop 빌드 26.818.21641 이상, Overpatch는 Codex CLI 0.149.0 이상에서 수정됐다.
How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’sIllustration of the security boundary examined in the Heapjack and Overpatch research.
AI 프롬프트
Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
openai.com
낯선 저장소를 Codex에 열어 코드에 관해 질문하는 일은 파일 수정을 허용하는 것과 다르다. 하지만 보안업체 Accomplish AI가 발견한 두 취약점에서는 저장소의 공격자 통제 콘텐츠가 Codex의 권한 있는 도구에 영향을 줄 수 있었다. Heapjack은 읽기 전용 모드에서 개발자 컴퓨터의 명령 실행으로, Overpatch는 작업 폴더 밖의 파일 쓰기로 이어지는 경로였다. 두 공격 모두 사용자의 명령 실행 승인에 의존하지 않았다. 267
Heapjack: 파일을 쓰지 않아도 위험했던 이유
Heapjack은 Codex Desktop이 설치하는 자바스크립트 도구 node_repl을 노렸다. 이 도구는 공통 설정을 통해 Codex CLI 세션에서도 사용될 수 있었다. 도구 안에서 신뢰된 코드와 신뢰되지 않은 코드는 서로 다른 자바스크립트 실행 환경에 있었지만, 같은 Node.js 프로세스와 메모리 힙을 공유했다. 연구진은 신뢰되지 않은 코드가 메모리에서 신뢰된 코드를 식별하는 비밀값을 찾아내 그 권한으로 개발자 컴퓨터에서 샌드박스 밖 명령을 실행할 수 있음을 확인했다. 819
따라서 이 경로에서는 ‘읽기 전용’이 호스트를 격리한다는 뜻이 아니었다. 연구진이 제시한 시나리오에서는 악성 저장소를 Codex에 살펴보게 하는 것만으로도 개발자 컴퓨터가 공격에 노출될 수 있었다. 27
Overpatch: 작업 폴더 밖으로 나간 파일 수정
Overpatch는 Codex CLI의 workspace-write 모드에서 파일 수정 도구 apply_patch가 작동하는 경로에 있었다. 조작된 패치로 승인 요청 없이 허용된 프로젝트 폴더 밖에 파일을 쓸 수 있었다. 이는 Heapjack처럼 곧바로 샌드박스 밖 명령을 실행하는 것과는 다른 결과다. 다만 셸 시작 파일 등을 바꿀 수 있다면, 이후 그 파일이 실행될 때 명령 실행으로 이어질 수 있다. 269
공통 원인과 지금 할 일
두 취약점의 공통점은 공격자가 영향을 줄 수 있는 입력이 권한 있는 도구에 닿았고, 그 도구 내부의 검사에 보안 경계가 의존했다는 점이다. Heapjack은 신뢰된 코드와 그렇지 않은 코드를 구분하는 방식이, Overpatch는 패치 도구의 쓰기 위치 제한이 무너진 사례다. 289
Accomplish AI에 따르면 두 취약점은 2026년 8월 12일 OpenAI에 보고됐고 8일 이내에 수정됐다. 수정 버전은 Heapjack의 경우 Codex Desktop 빌드 26.818.21641 이상, Overpatch의 경우 Codex CLI 0.149.0 이상이다. 둘 다 사용한다면 각각 버전을 확인해 업데이트해야 한다. Desktop이 설치한 도구를 CLI 세션에서도 사용할 수 있기 때문이다. 신뢰할 수 없는 저장소를 조사할 때는 특히 업데이트 전이라면 읽기 전용 모드만 믿지 말고 격리된 환경을 사용해야 한다. 1278
Studio Global AI
연구를 계속하세요
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
"코덱스 ‘읽기 전용’도 뚫렸다: Heapjack·Overpatch가 넘은 보안 경계"에 대한 짧은 대답은 무엇입니까?
Heapjack은 읽기 전용 모드에서도 개발자 컴퓨터에서 샌드박스 밖 명령을 실행할 수 있었고, Overpatch는 승인 요청 없이 작업 폴더 밖에 파일을 쓸 수 있었다.
먼저 검증할 핵심 포인트는 무엇인가요?
Heapjack은 읽기 전용 모드에서도 개발자 컴퓨터에서 샌드박스 밖 명령을 실행할 수 있었고, Overpatch는 승인 요청 없이 작업 폴더 밖에 파일을 쓸 수 있었다. Heapjack은 Codex Desktop 빌드 26.818.21641 이상, Overpatch는 Codex CLI 0.149.0 이상에서 수정됐다.