Heapjack podia levar à execução de comandos fora da sandbox mesmo no modo somente leitura; Overpatch permitia gravar fora da pasta do projeto sem pedir aprovação. As correções estão no Codex Desktop build 26.818.21641 e no Codex CLI 0.149.0, ou em versões posteriores.
Publicado porEditado com GPT-6 SolImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Pedir ao Codex que examinasse um repositório de terceiros parecia uma tarefa segura no modo somente leitura. Mas pesquisadores da Accomplish AI encontraram duas formas distintas de fazer conteúdo controlado por um atacante ultrapassar os limites de segurança da ferramenta — sem que o desenvolvedor precisasse aprovar um comando. Heapjack podia chegar à execução de comandos no computador; Overpatch permitia gravar arquivos fora da pasta autorizada do projeto. 2
6
7
O Heapjack afetava o node_repl, componente JavaScript instalado pelo Codex Desktop e disponibilizado por uma configuração que sessões do Codex CLI também podiam usar. Embora o código confiável e o não confiável rodassem em contextos separados, ambos compartilhavam o mesmo processo Node.js e a mesma área de memória. Os pesquisadores descobriram que o código não confiável podia recuperar dali o segredo usado para identificar o código confiável e, com essa autoridade, acionar comandos fora da sandbox no computador do desenvolvedor. 8
19
Nesse cenário, bastava pedir ao Codex que analisasse um repositório malicioso para expor o computador, mesmo com a sessão configurada para não gravar arquivos. 2
7
O Overpatch atingia o apply_patch, recurso do Codex CLI usado para aplicar alterações em arquivos. No modo workspace-write, que deveria limitar a escrita à pasta de trabalho autorizada, um patch preparado podia fazer a ferramenta gravar fora dessa pasta sem solicitar aprovação. Isso não era, por si só, a execução direta de comandos obtida com o Heapjack. Ainda assim, alterar um arquivo carregado quando o terminal inicia, por exemplo, poderia abrir caminho para executar comandos depois. 2
6
9
Nos dois casos, dados influenciados por um atacante chegavam a um componente com mais privilégios, cujas verificações não sustentavam o limite de segurança esperado. O Heapjack comprometia a distinção entre código confiável e não confiável; o Overpatch contornava a restrição dos locais onde a ferramenta podia gravar. 2
8
9
A Accomplish AI afirma que comunicou as duas falhas à OpenAI em 12 de agosto de 2026 e que ambas foram corrigidas em até oito dias. As versões com as correções identificadas são Codex Desktop build 26.818.21641, para Heapjack, e Codex CLI 0.149.0, para Overpatch. Quem usa os dois produtos deve verificar e atualizar ambos: o componente instalado pelo Desktop também podia estar disponível em sessões do CLI. Ao examinar um repositório não confiável, não considere o modo somente leitura, sozinho, uma garantia de isolamento; use um ambiente isolado, sobretudo se ainda não tiver atualizado. 1
2
7
8
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Heapjack podia levar à execução de comandos fora da sandbox mesmo no modo somente leitura; Overpatch permitia gravar fora da pasta do projeto sem pedir aprovação.
Heapjack podia levar à execução de comandos fora da sandbox mesmo no modo somente leitura; Overpatch permitia gravar fora da pasta do projeto sem pedir aprovação. As correções estão no Codex Desktop build 26.818.21641 e no Codex CLI 0.149.0, ou em versões posteriores.