Heapjack mógł doprowadzić do wykonania poleceń na komputerze programisty nawet wtedy, gdy Codex analizował repozytorium w trybie tylko do odczytu. Overpatch pozwalał narzędziu Codex CLI zapisywać pliki poza katalogiem projektu bez prośby o zatwierdzenie.
Opublikowane przezEdytowane za pomocą GPT-6 SolObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Samo otwarcie cudzego repozytorium do analizy mogło być ryzykowne — nawet bez zgody programisty na uruchomienie polecenia. Badacze z Accomplish AI opisali dwie luki, przez które treść kontrolowana przez autora repozytorium mogła przekroczyć ograniczenia piaskownicy Codexa. Heapjack prowadził do wykonywania poleceń poza piaskownicą w trybie tylko do odczytu, natomiast Overpatch pozwalał zapisywać pliki poza dozwolonym katalogiem projektu. 2
6
Heapjack dotyczył pomocniczego narzędzia JavaScript node_repl, instalowanego przez Codex Desktop i dostępnego przez konfigurację także dla sesji CLI. Zaufany i niezaufany kod JavaScript działały w oddzielnych kontekstach, ale w tym samym procesie Node.js i ze wspólną pamięcią. Badacze ustalili, że niezaufany kod mógł odnaleźć w tej pamięci sekret służący do rozpoznawania kodu zaufanego, a następnie wykorzystać uzyskane uprawnienia do uruchamiania poleceń na komputerze programisty poza piaskownicą. 8
19
Dlatego tryb tylko do odczytu nie stanowił wystarczającej ochrony. W opisanym scenariuszu wystarczyło poprosić Codexa o przeanalizowanie złośliwego repozytorium, mimo że sesja nie powinna była niczego zapisywać. 2
7
Overpatch dotyczył narzędzia apply_patch w Codex CLI działającym w trybie workspace-write, który powinien ograniczać zapis do katalogu projektu. Odpowiednio przygotowana poprawka mogła skłonić narzędzie do zapisu poza tym katalogiem bez pytania użytkownika o zgodę. Nie było to tym samym co bezpośrednie wykonanie polecenia w przypadku Heapjacka, ale zmiana pliku spoza projektu — na przykład pliku uruchamianego przy starcie powłoki — mogła prowadzić do późniejszego wykonania kodu. 2
6
9
W obu przypadkach dane, na które mógł wpłynąć atakujący, trafiały do narzędzia pomocniczego dysponującego większymi uprawnieniami. W Heapjacku zawiodło odróżnianie kodu zaufanego od niezaufanego; w Overpatchu — ograniczenie miejsc, do których narzędzie mogło zapisywać. Ustawienia read-only i workspace-write nie powstrzymywały tych konkretnych ścieżek ataku. 2
8
9
Accomplish AI podaje, że zgłosiło obie luki OpenAI 12 sierpnia 2026 r., a poprawki przygotowano w ciągu ośmiu dni. Wersje zawierające naprawy to Codex Desktop 26.818.21641 dla Heapjacka oraz Codex CLI 0.149.0 dla Overpatcha. Jeśli korzystasz z obu produktów, zaktualizuj i sprawdź każdy osobno: narzędzie instalowane przez Desktop mogło być dostępne również w sesjach CLI. Przy pracy z niezaufanym repozytorium nie traktuj samego trybu tylko do odczytu jako izolacji; zwłaszcza przed aktualizacją użyj odizolowanego środowiska. 1
2
7
8
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heapjack mógł doprowadzić do wykonania poleceń na komputerze programisty nawet wtedy, gdy Codex analizował repozytorium w trybie tylko do odczytu.
Heapjack mógł doprowadzić do wykonania poleceń na komputerze programisty nawet wtedy, gdy Codex analizował repozytorium w trybie tylko do odczytu. Overpatch pozwalał narzędziu Codex CLI zapisywać pliki poza katalogiem projektu bez prośby o zatwierdzenie.
Poprawki są dostępne od wersji Codex Desktop 26.818.21641 i Codex CLI 0.149.0; jeśli używasz obu, sprawdź obie instalacje.