Heapjack давав змогу вийти з режиму лише для читання до виконання команд на комп’ютері розробника; Overpatch дозволяв Codex CLI записувати файли поза робочим каталогом без підтвердження. Виправлення містять Codex Desktop збірки 26.818.21641 і Codex CLI версії 0.149.0 та новіші.
ОпублікувавВідредаговано за допомогою GPT-6 SolЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Для цих атак розробникові не обов’язково було підтверджувати небезпечну команду. Дослідники Accomplish AI показали два різні шляхи, якими вміст недовіреного репозиторію міг вплинути на інструменти Codex із ширшими повноваженнями. Heapjack дозволяв дійти до виконання команд на комп’ютері розробника навіть у режимі лише для читання; Overpatch — записати файл за межами дозволеного робочого каталогу без запиту на підтвердження. 2
6
Heapjack стосувався JavaScript-компонента node_repl, який встановлював Codex Desktop. Через спільну конфігурацію він міг бути доступний і в сеансах Codex CLI. Довірений і недовірений JavaScript виконувалися в різних контекстах, але в одному процесі Node.js зі спільною пам’яттю. Дослідники з’ясували, що недовірений код міг відшукати в пам’яті секрет, за яким компонент розпізнавав довірений код, а потім скористатися цими повноваженнями для запуску команд поза ізольованим середовищем Codex. 8
19
Тож навіть прохання до Codex проаналізувати чужий репозиторій, не змінюючи файлів, могло створити ризик для комп’ютера розробника. Режим лише для читання не перекривав саме цей шлях атаки. 2
7
Overpatch зачіпав інший механізм — інструмент apply_patch у Codex CLI. У режимі workspace-write Codex мав право змінювати файли в робочому каталозі проєкту. Проте спеціально сформований патч міг змусити інструмент записати файл поза цим каталогом, не запитавши дозволу. На відміну від Heapjack, це не було безпосереднім запуском команди. Але зміна стороннього файлу, наприклад файлу запуску командної оболонки, могла призвести до виконання коду згодом. 2
6
9
Обидва випадки показали слабкість однієї межі довіри: дані, на які міг вплинути атакувальник, потрапляли до допоміжного інструмента з більшими правами, а перевірок усередині цього інструмента виявилося недостатньо. У Heapjack не спрацювало розмежування довіреного й недовіреного коду; в Overpatch — обмеження місця запису. 2
8
9
За повідомленням Accomplish AI, про обидві вразливості OpenAI повідомили 12 серпня 2026 року, а виправлення з’явилися протягом восьми днів. Для Heapjack потрібна Codex Desktop збірки 26.818.21641 або новішої, для Overpatch — Codex CLI версії 0.149.0 або новішої. Якщо користуєтеся обома продуктами, перевірте й оновіть кожен окремо: компонент, встановлений Desktop, міг бути доступний також із CLI. Під час роботи з недовіреним репозиторієм не покладайтеся лише на режим читання; особливо до оновлення використовуйте ізольоване середовище. 1
2
7
8
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heapjack давав змогу вийти з режиму лише для читання до виконання команд на комп’ютері розробника; Overpatch дозволяв Codex CLI записувати файли поза робочим каталогом без підтвердження.
Heapjack давав змогу вийти з режиму лише для читання до виконання команд на комп’ютері розробника; Overpatch дозволяв Codex CLI записувати файли поза робочим каталогом без підтвердження. Виправлення містять Codex Desktop збірки 26.818.21641 і Codex CLI версії 0.149.0 та новіші.
Якщо працюєте з незнайомим репозиторієм, оновіть обидві версії Codex, які використовуєте, і не вважайте режим лише для читання повноцінною ізоляцією.