Hoe Heapjack en Overpatch uit de Codex-sandbox ontsnapten
Heapjack kon via een JavaScript hulpprogramma commando’s buiten de sandbox uitvoeren, zelfs in de alleen lezenmodus. Werk bij naar Codex Desktop build 26.818.21641 of nieuwer en Codex CLI 0.149.0 of nieuwer.
Gepubliceerd doorBewerkt met GPT-6 SolAfbeeldingen gegenereerd met GPT Image 2
Heapjack kon via een JavaScript hulpprogramma commando’s buiten de sandbox uitvoeren, zelfs in de alleen lezenmodus.
Werk bij naar Codex Desktop build 26.818.21641 of nieuwer en Codex CLI 0.149.0 of nieuwer.
How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’sIllustration of the security boundary examined in the Heapjack and Overpatch research.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
openai.com
Een ontwikkelaar hoefde geen verdacht commando goed te keuren om risico te lopen. Onderzoekers van Accomplish AI ontdekten twee manieren waarop inhoud uit een door een aanvaller beïnvloede repository terecht kon komen bij Codex-hulpprogramma’s met ruimere bevoegdheden. Heapjack kon vanuit de alleen-lezenmodus commando’s uitvoeren op de computer van de ontwikkelaar, buiten de sandbox. Overpatch kon de schrijfbeperking tot de projectmap omzeilen. 26
Heapjack: alleen lezen bood geen afdoende bescherming
Heapjack trof node_repl, een JavaScript-hulpprogramma dat Codex Desktop installeerde en dat via gedeelde configuratie ook beschikbaar kon zijn in Codex CLI. Vertrouwde en niet-vertrouwde JavaScript-code draaiden weliswaar in aparte contexten, maar deelden hetzelfde Node.js-proces en hetzelfde werkgeheugen. Volgens de onderzoekers kon niet-vertrouwde code daaruit het geheime token achterhalen waarmee vertrouwde code zich identificeerde. Daarmee kon zij via het hulpprogramma commando’s buiten de sandbox laten uitvoeren. 819
Dat verklaart waarom alleen-lezenmodus hier niet volstond. In het door de onderzoekers beschreven scenario kon het onderzoeken van een kwaadaardige repository de computer van de ontwikkelaar blootstellen, ook al mocht de Codex-sessie geen bestanden schrijven. 27
Overpatch: een patch buiten de projectmap
Overpatch zat in de apply_patch-route van Codex CLI. In de modus workspace-write hoort Codex binnen de projectmap te schrijven. Een speciaal geconstrueerde patch kon het hulpprogramma toch buiten die map laten schrijven, zonder dat om toestemming werd gevraagd. Dat is niet hetzelfde als Heapjacks directe commando-uitvoering buiten de sandbox. Zo’n bestandswijziging kon echter later alsnog tot commando-uitvoering leiden, bijvoorbeeld als een opstartbestand van de shell werd aangepast. 269
De gezamenlijke les en de oplossing
De technische fouten verschilden, maar de grens die werd overschreden was vergelijkbaar: door een aanvaller beïnvloede invoer bereikte een hulpprogramma met meer bevoegdheden dan die invoer zelf mocht hebben. Bij Heapjack hield de scheiding tussen vertrouwde en niet-vertrouwde code geen stand; bij Overpatch faalde de controle op waar een patch mocht schrijven. De instellingen read-only en workspace-write hielden deze specifieke routes niet tegen. 289
Accomplish AI zegt beide kwetsbaarheden op 12 augustus 2026 bij OpenAI te hebben gemeld. Volgens de onderzoekers waren ze binnen acht dagen verholpen. De genoemde versies met de fixes zijn Codex Desktop-build 26.818.21641 voor Heapjack en Codex CLI 0.149.0 voor Overpatch. Gebruik je beide, controleer en update ze dan afzonderlijk: een door Desktop geïnstalleerd hulpprogramma kon ook voor CLI-sessies beschikbaar zijn. Behandel onbekende repositories als niet-vertrouwde invoer en vertrouw bij het onderzoeken ervan niet uitsluitend op de alleen-lezenmodus; gebruik een geïsoleerde omgeving, zeker zolang je nog niet hebt bijgewerkt. 1278
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Hoe Heapjack en Overpatch uit de Codex-sandbox ontsnapten"?
Heapjack kon via een JavaScript hulpprogramma commando’s buiten de sandbox uitvoeren, zelfs in de alleen lezenmodus.
What are the key points to validate first?
Heapjack kon via een JavaScript hulpprogramma commando’s buiten de sandbox uitvoeren, zelfs in de alleen lezenmodus. Werk bij naar Codex Desktop build 26.818.21641 of nieuwer en Codex CLI 0.149.0 of nieuwer.