Heapjack kunne gi kjøring av kommandoer utenfor sandkassen når Codex undersøkte et skadelig kodeprosjekt – også i skrivebeskyttet modus. Overpatch kunne få Codex CLI til å skrive utenfor den tillatte prosjektmappen uten å be om godkjenning.
Publisert avRedigert med GPT-6 SolBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Å sette Codex i skrivebeskyttet modus høres ut som en trygg måte å undersøke et ukjent kodeprosjekt på. Funnene fra Accomplish AI viser hvorfor det ikke alltid var nok: Innhold fra et prosjekt en angriper kontrollerte, kunne nå hjelpeverktøy med større tilgang enn prosjektet selv skulle hatt. Forskerne fant to forskjellige veier gjennom denne grensen. Heapjack kunne føre til kjøring av kommandoer på utviklerens maskin, mens Overpatch kunne skrive filer utenfor den tillatte prosjektmappen. 2
6
Heapjack rammet JavaScript-hjelperen node_repl, som installeres av Codex Desktop og via delt konfigurasjon også kunne være tilgjengelig i Codex CLI. Betrodd og ikke-betrodd JavaScript kjørte i ulike kontekster, men i samme Node.js-prosess og med tilgang til det samme minneområdet. Forskerne fant at den ikke-betrodde koden kunne hente ut en hemmelig verdi fra minnet som ble brukt til å kjenne igjen betrodd kode. Dermed kunne den utløse kommandoer utenfor sandkassen på utviklerens maskin. 8
19
I forskernes scenario kunne det være nok å be Codex undersøke et skadelig kodeprosjekt. Skrivebeskyttet modus stanset ikke denne angrepsveien, selv om Codex ikke skulle kunne endre filer i økten. 2
7
Overpatch lå i apply_patch, verktøyet Codex CLI bruker til å gjøre filendringer. I modusen workspace-write skal skrivetilgangen være begrenset til prosjektmappen. En spesielt utformet endring kunne likevel få verktøyet til å skrive utenfor denne mappen uten å be brukeren om godkjenning. 2
6
9
Dette var ikke det samme som Heapjacks direkte kjøring av kommandoer. En filendring utenfor prosjektmappen kunne imidlertid føre til kjøring av kommandoer senere, for eksempel dersom den endret en fil som kjøres når et kommandoskall starter. 2
9
I begge tilfeller nådde angriperpåvirket innhold et hjelpeverktøy med utvidede rettigheter. Sikkerhetsgrensen var avhengig av at hjelperen selv skilte riktig mellom betrodd og ikke-betrodd kode, eller mellom tillatte og ikke-tillatte filbaner. Det skillet holdt ikke i de to angrepsveiene forskerne beskrev. 2
8
9
Accomplish AI opplyser at de meldte begge feilene til OpenAI 12. august 2026, og at begge ble rettet innen åtte dager. De oppgitte versjonene med rettelser er Codex Desktop bygg 26.818.21641 for Heapjack og Codex CLI 0.149.0 for Overpatch. Bruker du begge, bør du sjekke og oppdatere dem hver for seg: En hjelper installert av Desktop kunne også være tilgjengelig i CLI-økter. Behandle ukjente kodeprosjekter som ikke-betrodd innhold, og bruk et isolert miljø når du undersøker dem – særlig hvis du ennå ikke har oppdatert. Ikke stol på skrivebeskyttet modus alene som sikkerhetsbarriere. 1
2
7
8
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heapjack kunne gi kjøring av kommandoer utenfor sandkassen når Codex undersøkte et skadelig kodeprosjekt – også i skrivebeskyttet modus.
Heapjack kunne gi kjøring av kommandoer utenfor sandkassen når Codex undersøkte et skadelig kodeprosjekt – også i skrivebeskyttet modus. Overpatch kunne få Codex CLI til å skrive utenfor den tillatte prosjektmappen uten å be om godkjenning.
Sjekk og oppdater både Codex Desktop og CLI hvis du bruker begge: Rettelsene finnes fra henholdsvis bygg 26.818.21641 og versjon 0.149.0.