Heapjack och Overpatch tog sig förbi Codex sandlåda
Heapjack kunde ge kommandoexekvering utanför sandlådan även i skrivskyddat läge. Uppdatera till minst Codex Desktop version 26.818.21641 och Codex CLI version 0.149.0.
Publicerad avRedigerad med GPT-6 SolBilder genererade med GPT Image 2
Heapjack kunde ge kommandoexekvering utanför sandlådan även i skrivskyddat läge.
Uppdatera till minst Codex Desktop version 26.818.21641 och Codex CLI version 0.149.0.
How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’sIllustration of the security boundary examined in the Heapjack and Overpatch research.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
openai.com
Att inte godkänna något kommando var inte ett tillräckligt skydd mot de två brister som Accomplish AI hittade i OpenAI Codex. Innehåll från ett kodarkiv som angriparen kontrollerade kunde nå hjälpfunktioner med större behörighet än kodarkivet skulle ha haft. Heapjack kunde leda till att kommandon kördes på utvecklarens dator även i skrivskyddat läge. Overpatch kunde i stället få Codex CLI att skriva filer utanför den tillåtna projektkatalogen. 26
Heapjack: skrivskyddat läge stoppade inte kommandon
Heapjack fanns i JavaScript-hjälpfunktionen node_repl, som installerades av Codex Desktop och genom delad konfiguration även kunde användas av CLI-sessioner. Betrodd och obetrodd JavaScript-kod kördes i skilda miljöer, men delade samma Node.js-process och minne. Forskarna visade att obetrodd kod kunde hitta den hemliga identifierare i minnet som användes för att känna igen betrodd kod. Med den behörigheten kunde den utlösa kommandon på utvecklarens dator utanför sandlådan. 819
I forskarnas scenario kunde det alltså räcka att be Codex undersöka ett skadligt kodarkiv. Skrivskyddat läge, där Codex inte ska kunna skriva filer, isolerade inte den här vägen till datorn.27
Overpatch: filändringar utanför projektet
Overpatch gällde Codex CLI:s verktyg apply_patch i läget workspace-write, där filändringar ska begränsas till projektets arbetskatalog. En särskilt utformad ändring kunde få verktyget att skriva utanför katalogen utan att användaren ombads godkänna det. Det är inte samma sak som Heapjacks direkta kommandoexekvering, men en sådan filändring kunde i sin tur leda till att kommandon kördes senare – exempelvis om en startfil för kommandoskalet ändrades. 269
Samma gränsproblem – två olika angrepp
I båda fallen nådde indata som en angripare kunde påverka en privilegierad hjälpfunktion, vars egna kontroller skulle upprätthålla säkerhetsgränsen. Heapjack bröt skillnaden mellan betrodd och obetrodd kod; Overpatch kringgick gränsen för var patchverktyget fick skriva. Inställningarna read-only respektive workspace-write stoppade inte dessa angreppsvägar. 289
Accomplish AI uppger att företaget rapporterade båda bristerna till OpenAI den 12 augusti 2026 och att de rättades inom åtta dagar. Rättningarna finns i Codex Desktop-version 26.818.21641 för Heapjack och Codex CLI-version 0.149.0 för Overpatch. Kontrollera och uppdatera båda installationerna om du använder båda: hjälpfunktionen som Desktop installerade kunde även vara tillgänglig för CLI-sessioner. När du granskar ett kodarkiv du inte litar på bör du inte se skrivskyddat läge som tillräcklig isolering. Använd en isolerad miljö, särskilt om du ännu inte har uppdaterat. 1278
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Heapjack och Overpatch tog sig förbi Codex sandlåda"?
Heapjack kunde ge kommandoexekvering utanför sandlådan även i skrivskyddat läge.
What are the key points to validate first?
Heapjack kunde ge kommandoexekvering utanför sandlådan även i skrivskyddat läge. Uppdatera till minst Codex Desktop version 26.818.21641 och Codex CLI version 0.149.0.