Bir kod deposunu Codex’e yalnızca inceletmek, içerdiği kötü amaçlı kodun zararsız kalacağı anlamına gelmiyordu. Accomplish AI’ın bulduğu iki ayrı açık, güvenilmeyen depo içeriğinin Codex’in daha yetkili yardımcı bileşenlerine ulaşabildiğini gösterdi. Heapjack bu yolla geliştiricinin bilgisayarında kum havuzu dışında komut çalıştırabiliyordu; Overpatch ise izin verilen proje klasörünün dışına dosya yazabiliyordu.
2
6
Heapjack: Salt okunur mod neden yetmedi?
Heapjack, Codex Desktop’ın kurduğu ve ortak yapılandırma üzerinden Codex CLI oturumlarında da kullanılabilen node_repl adlı JavaScript yardımcısını etkiliyordu. Güvenilir ve güvenilmeyen JavaScript kodları ayrı yürütme bağlamlarında çalışsa da aynı Node.js sürecini ve bellek alanını paylaşıyordu. Araştırmacılara göre güvenilmeyen kod, güvenilir kodu tanımak için kullanılan bellekteki gizli değeri ele geçirip bu yetkiyle geliştiricinin bilgisayarında kum havuzu dışında komut çalıştırabiliyordu.
8
19
Dolayısıyla Codex’ten kötü amaçlı bir depoyu incelemesini istemek, salt okunur modda bile risk yaratabiliyordu. Bu modun dosya yazmayı engellemesi, söz konusu yardımcı bileşen üzerinden gerçekleşen komut çalıştırma yolunu kapatmıyordu.
2
7
Overpatch: Yazma izni proje klasörünün dışına taştı
Overpatch ise Codex CLI’ın workspace-write modundaki apply_patch aracını etkiliyordu. Özel hazırlanmış bir yama, onay istemi çıkmadan izin verilen proje klasörünün dışına yazılmasına neden olabiliyordu. Bu, Heapjack’teki doğrudan komut çalıştırmadan farklı bir sonuç. Ancak proje dışındaki bir dosyanın değiştirilmesi, örneğin kabuk başlangıç dosyası üzerinden, daha sonra komut çalıştırmanın da yolunu açabilirdi.
2
6
9
Ortak sorun ve yapılması gerekenler
İki açıkta da güvenilmeyen girdi, kendi denetimleri güvenlik sınırı sayılan yetkili bir yardımcıya ulaştı. Heapjack güvenilir kod ile güvenilmeyen kod arasındaki ayrımı, Overpatch ise yamanın nereye yazabileceğine ilişkin sınırı aştı.
2
8
9
Accomplish AI, açıkları 12 Ağustos 2026’da OpenAI’a bildirdiğini ve ikisinin de sekiz gün içinde düzeltildiğini söylüyor. Belirtilen ilk düzeltilmiş sürümler Heapjack için Codex Desktop 26.818.21641, Overpatch için Codex CLI 0.149.0. İkisini de kullanıyorsanız ayrı ayrı güncelleyin: Desktop’ın kurduğu yardımcı CLI oturumlarında da kullanılabiliyordu. Güvenmediğiniz bir depoyu incelerken, özellikle henüz güncelleme yapmadıysanız, yalnızca salt okunur moda güvenmeyin; yalıtılmış bir ortam kullanın.
1
2
7
8