Heapjack boleh membawa kepada pelaksanaan arahan di luar kotak pasir walaupun Codex berada dalam mod baca sahaja. Kemas kini kepada Codex Desktop binaan 26.818.21641 atau lebih baharu dan Codex CLI versi 0.149.0 atau lebih baharu.
Diterbitkan olehDisunting dengan GPT-6 SolImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Membuka repositori orang lain untuk bertanya tentang kodnya mungkin kelihatan seperti tugas baca sahaja. Namun, penyelidik Accomplish AI mendapati bahawa kandungan repositori yang dikawal penyerang boleh sampai kepada komponen Codex yang mempunyai kuasa lebih besar daripada yang sepatutnya diberikan kepada repositori itu. Mereka menamakan dua kelemahan tersebut Heapjack dan Overpatch: yang pertama boleh menjalankan arahan pada komputer pembangun dari mod baca sahaja, manakala yang kedua boleh menulis fail di luar ruang kerja yang dibenarkan. 2
6
Heapjack melibatkan node_repl, alat bantuan JavaScript yang dipasang oleh Codex Desktop dan tersedia melalui konfigurasi yang turut boleh digunakan oleh sesi Codex CLI. Kod JavaScript yang dipercayai dan yang tidak dipercayai dijalankan dalam konteks berasingan, tetapi kedua-duanya berkongsi proses Node.js serta ruang memori yang sama. Penyelidik mendapati kod yang tidak dipercayai boleh mendapatkan rahsia dalam memori yang digunakan untuk mengenal pasti kod dipercayai, lalu menggunakan kuasa itu untuk mencetuskan arahan di luar kotak pasir pada komputer pembangun. 8
19
Dalam senario yang diterangkan penyelidik, meminta Codex memeriksa repositori berniat jahat sudah cukup untuk mendedahkan komputer pembangun kepada risiko ini, walaupun sesi ditetapkan kepada mod baca sahaja dan tidak sepatutnya menulis fail. 2
7
Overpatch pula melibatkan laluan apply_patch dalam Codex CLI ketika mod workspace-write digunakan. Dalam mod ini, penulisan fail sepatutnya terhad kepada ruang kerja projek. Namun, tampalan yang direka khas boleh menyebabkan alat tersebut menulis di luar direktori yang dibenarkan tanpa permintaan kelulusan. 2
6
Ini bukan kesan yang sama dengan Heapjack: Overpatch membolehkan penulisan fail di luar ruang kerja, bukannya pelaksanaan arahan di luar kotak pasir secara langsung. Bagaimanapun, penulisan itu boleh membuka laluan kepada pelaksanaan arahan kemudian, contohnya jika fail permulaan shell diubah. 2
6
9
Kedua-dua serangan menunjukkan masalah sempadan kepercayaan yang serupa: input yang boleh dipengaruhi penyerang sampai kepada alat bantuan berkuasa, sedangkan pemeriksaan dalam alat itu sendiri dijadikan benteng keselamatan. Heapjack menjejaskan cara node_repl membezakan kod dipercayai daripada kod tidak dipercayai; Overpatch pula menjejaskan had lokasi yang boleh ditulis oleh alat tampalan. Tetapan read-only dan workspace-write tidak membendung laluan serangan berkenaan. 2
8
9
Accomplish AI berkata kedua-dua kelemahan dilaporkan kepada OpenAI pada 12 Ogos 2026 dan dibaiki dalam tempoh lapan hari. Versi yang dikenal pasti mengandungi pembaikan ialah Codex Desktop binaan 26.818.21641 untuk Heapjack dan Codex CLI versi 0.149.0 untuk Overpatch. Jika anda menggunakan kedua-duanya, semak dan kemas kini kedua-duanya secara berasingan kerana alat bantuan yang dipasang oleh Desktop juga boleh tersedia kepada sesi CLI. Apabila memeriksa repositori yang tidak dipercayai, jangan anggap mod baca sahaja sudah memadai sebagai pengasingan; gunakan persekitaran terasing, khususnya jika perisian anda belum dikemas kini. 1
2
7
8
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heapjack boleh membawa kepada pelaksanaan arahan di luar kotak pasir walaupun Codex berada dalam mod baca sahaja.
Heapjack boleh membawa kepada pelaksanaan arahan di luar kotak pasir walaupun Codex berada dalam mod baca sahaja. Kemas kini kepada Codex Desktop binaan 26.818.21641 atau lebih baharu dan Codex CLI versi 0.149.0 atau lebih baharu.