Heapjack có thể dẫn đến chạy lệnh ngoài sandbox khi Codex xem xét kho mã độc hại, ngay cả trong chế độ chỉ đọc. Overpatch cho phép công cụ vá tệp của Codex CLI ghi ra ngoài thư mục dự án ở chế độ workspace write mà không hiện yêu cầu phê duyệt.
Đăng bởiBiên tập bằng GPT-6 SolHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did the Heapjack and Overpatch vulnerabilities discovered by Accomplish AI researchers let a malicious repository escape OpenAI Codex’s. Article summary: Accomplish AI found two ways for content in an untrusted repository to cross Codex’s sandbox boundary. Heapjack could lead to unsandboxed command execution even in read-only mode; Overpatch could make Codex write outside. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Điểm đáng chú ý của hai lỗ hổng này là người dùng không nhất thiết phải bấm chấp thuận một lệnh nguy hiểm. Theo nghiên cứu của Accomplish AI, nội dung trong một kho mã do kẻ tấn công kiểm soát có thể đi tới những công cụ của Codex có quyền hạn cao hơn bản thân kho mã đó. Heapjack có thể dẫn đến chạy lệnh trên máy lập trình viên từ chế độ chỉ đọc; Overpatch cho phép ghi tệp vượt ra ngoài phạm vi dự án được phép. 2
6
Heapjack nhắm vào node_repl, công cụ JavaScript do Codex Desktop cài đặt và có thể được các phiên Codex CLI sử dụng thông qua cấu hình chung. Mã JavaScript đáng tin cậy và không đáng tin cậy chạy trong các ngữ cảnh riêng, nhưng cùng nằm trong một tiến trình Node.js và dùng chung vùng nhớ. Các nhà nghiên cứu phát hiện mã không đáng tin cậy có thể tìm được mã bí mật trong bộ nhớ dùng để nhận diện phía đáng tin cậy, rồi mượn quyền đó để kích hoạt lệnh ngoài sandbox trên máy của lập trình viên. 8
19
Vì vậy, trong kịch bản mà nhóm nghiên cứu mô tả, chỉ yêu cầu Codex xem xét một kho mã độc hại cũng có thể khiến máy của người dùng gặp rủi ro, dù phiên làm việc đang ở chế độ read-only — chế độ không được phép ghi tệp. 2
7
Overpatch nằm ở đường xử lý apply_patch của Codex CLI. Trong chế độ workspace-write, Codex được phép sửa tệp trong thư mục dự án; tuy nhiên, một bản vá được tạo theo cách đặc biệt có thể khiến công cụ ghi ra ngoài phạm vi đó mà không hiện yêu cầu phê duyệt. Đây không phải cùng cơ chế với việc Heapjack trực tiếp kích hoạt lệnh ngoài sandbox. Dù vậy, ghi được vào tệp bên ngoài dự án — chẳng hạn tệp được nạp khi mở shell — có thể tạo đường dẫn đến việc chạy lệnh về sau. 2
6
9
Cả hai trường hợp đều cho thấy rủi ro khi dữ liệu chịu ảnh hưởng của kẻ tấn công đi vào một công cụ có quyền cao hơn, trong khi chính công cụ đó được trông cậy để giữ ranh giới an toàn. Heapjack phá vỡ sự phân biệt giữa mã đáng tin cậy và không đáng tin cậy; Overpatch vượt qua giới hạn vị trí ghi tệp. Các thiết lập read-only và workspace-write đã không chặn được những đường tấn công tương ứng này. 2
8
9
Accomplish AI cho biết đã báo cáo cả hai lỗ hổng cho OpenAI vào ngày 12/8/2026 và chúng được khắc phục trong vòng tám ngày. Phiên bản chứa bản vá được xác định là Codex Desktop build 26.818.21641 cho Heapjack và Codex CLI 0.149.0 cho Overpatch. Nếu dùng cả hai, hãy kiểm tra và cập nhật từng ứng dụng: công cụ do Desktop cài đặt cũng có thể hiện diện trong phiên CLI. Khi xem xét kho mã không đáng tin cậy, đừng coi riêng chế độ chỉ đọc là biện pháp cách ly; hãy dùng môi trường cách ly, nhất là nếu chưa cập nhật. 1
2
7
8
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Heapjack có thể dẫn đến chạy lệnh ngoài sandbox khi Codex xem xét kho mã độc hại, ngay cả trong chế độ chỉ đọc.
Heapjack có thể dẫn đến chạy lệnh ngoài sandbox khi Codex xem xét kho mã độc hại, ngay cả trong chế độ chỉ đọc. Overpatch cho phép công cụ vá tệp của Codex CLI ghi ra ngoài thư mục dự án ở chế độ workspace write mà không hiện yêu cầu phê duyệt.
Cập nhật Codex Desktop lên build 26.818.21641 trở lên và Codex CLI lên phiên bản 0.149.0 trở lên; kiểm tra cả hai nếu đang sử dụng cả hai.