Heapjack позволяла выполнить команды на компьютере разработчика при изучении вредоносного репозитория даже в режиме только для чтения. Overpatch позволяла инструменту Codex CLI записывать файлы за пределами рабочей папки без запроса подтверждения.
ОпубликовалОтредактировано с помощью GPT-6 SolИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Открыть чужой репозиторий в Codex и попросить объяснить код — на первый взгляд, не то же самое, что разрешить программе менять систему. Но исследователи Accomplish AI обнаружили два пути, по которым данные из такого репозитория могли выйти за пределы ограничений Codex. Heapjack давала возможность выполнять команды на компьютере разработчика даже в режиме только для чтения; Overpatch позволяла записывать файлы вне разрешённой рабочей папки без запроса подтверждения. 2
6
Heapjack затрагивала JavaScript-компонент node_repl, устанавливаемый Codex Desktop. Через общую конфигурацию он мог быть доступен и в сеансах Codex CLI — версии Codex для командной строки. Доверенный и недоверенный JavaScript работали в разных контекстах, но внутри одного процесса Node.js и с общей областью памяти. Исследователи выяснили, что недоверенный код мог найти в памяти секрет, по которому компонент распознавал доверенный код, а затем воспользоваться его полномочиями для запуска команд вне песочницы на компьютере разработчика. 8
19
Поэтому в описанном исследователями сценарии для риска было достаточно попросить Codex изучить вредоносный репозиторий: запрет на запись файлов в режиме read-only не перекрывал этот путь. 2
7
Overpatch находилась в механизме apply_patch программы Codex CLI. В режиме workspace-write Codex должен записывать изменения только в рабочую папку проекта. Однако специально составленный патч позволял инструменту записать файл за её пределами, не спрашивая разрешения. Это не то же самое, что немедленный запуск команды, как в случае Heapjack. Но изменение файла вне проекта могло привести к выполнению команды позднее — например, если затронут файл, который оболочка читает при запуске. 2
6
9
В обоих случаях ввод, на который мог повлиять атакующий, попадал к компоненту с более широкими полномочиями. Защита зависела от проверок внутри самого компонента: Heapjack обходила разделение доверенного и недоверенного кода, а Overpatch — ограничение допустимого места записи. Поэтому настройки read-only и workspace-write не останавливали соответствующие способы атаки. 2
8
9
По словам Accomplish AI, исследователи сообщили OpenAI об обеих уязвимостях 12 августа 2026 года, а исправления появились в течение восьми дней. Минимальные версии с исправлениями — Codex Desktop 26.818.21641 для Heapjack и Codex CLI 0.149.0 для Overpatch. Если установлены обе программы, проверьте и обновите обе: компонент, установленный Desktop, мог использоваться и из CLI. При изучении репозитория, которому вы не доверяете, не считайте режим только для чтения достаточной изоляцией; особенно до обновления работайте в изолированной среде. 1
2
7
8
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Heapjack позволяла выполнить команды на компьютере разработчика при изучении вредоносного репозитория даже в режиме только для чтения.
Heapjack позволяла выполнить команды на компьютере разработчика при изучении вредоносного репозитория даже в режиме только для чтения. Overpatch позволяла инструменту Codex CLI записывать файлы за пределами рабочей папки без запроса подтверждения.
Исправления содержатся в Codex Desktop 26.818.21641 и Codex CLI 0.149.0; при работе с чужими репозиториями стоит проверить обе версии.