Výskumníci opísali dva spôsoby obídenia sandboxu OpenAI Codexu

Výskumníci z Accomplish uviedli, že v Codexe našli dve chyby umožňujúce prekročiť hranice sandboxu. Podľa nich ich OpenAI opravila; samostatné oficiálne upozornenie zatiaľ chýba.

Sandbox OpenAI Codexu mali podľa výskumníkov obísť dve techniky. Bezpečnostný výskumník Oren Yomtov zo spoločnosti Accomplish ich zverejnil 15. septembra 2026 pod názvami Overpatch a Heapjack. Zistenia sa mali týkať lokálnych klientov Codex CLI a Codex Desktop. Podľa výskumníkov boli obe chyby nahlásené OpenAI 12. augusta a opravené do ôsmich dní.

OpenAI dokumentácia uvádza, že sandbox Codexu má obmedzovať zápis do súborov, sieťový prístup a prístup k chráneným cestám. Operácie mimo tejto hranice majú štandardne vyžadovať schválenie používateľa. Výskumníci však tvrdia, že v dvoch odlišných prípadoch bolo možné tieto obmedzenia obísť.

Obídenie sandboxu OpenAI Codexu cez Overpatch

Prvá technika, Overpatch, sa podľa Accomplish týkala Codex CLI v režime workspace-write. Tento režim má povoliť zápis v pracovnom adresári, nie mimo neho. Výskumníci uviedli, že dokázali rozšíriť zápisové oprávnenia mimo pracovného priečinka bez zobrazenia výzvy na schválenie.

Pri práci s nedôveryhodným alebo klonovaným repozitárom by tak škodlivý obsah mohol podľa opísaného scenára viesť Codex k operáciám mimo očakávaného priestoru projektu. Dostupné materiály však hovoria o kontrolovaných proof-of-concept testoch, nie o potvrdenom zneužívaní proti používateľom.

Heapjack mal zasiahnuť aj režim read-only

Druhá technika nazvaná Heapjack mala byť závažnejšia z pohľadu deklarovaných obmedzení. Accomplish tvrdí, že zneužila nástroj inštalovaný spolu s aplikáciou Codex Desktop a umožnila neschválené vykonanie príkazu na hostiteľskom systéme aj pri režime read-only.

Režim read-only je určený ako najprísnejšie obmedzenie práce klienta so systémom. Prípad preto upozorňuje, že hranice programovacích agentov nemusia závisieť len od pokynov modelu, ale aj od pomocných nástrojov a konfigurácie klienta.

Nejde o potvrdený prienik do cloudovej infraštruktúry OpenAI. Opísaný dopad sa týka lokálneho používania Codexu na zariadení používateľa.

Odporúčané aktualizácie Codexu

Accomplish odporúča používať minimálne Codex CLI vo verzii 0.149.0 a Codex Desktop build 26.818.21641. Používatelia starších klientov by mali aktualizáciu overiť a neotvárať nedôveryhodné repozitáre v neaktualizovanom prostredí.

  • Codex CLI: verzia 0.149.0 alebo novšia.
  • Codex Desktop: build 26.818.21641 alebo novší.
  • Pri práci s cudzím kódom používať aktualizovaný klient a obozretnosť pri klonovaných repozitároch.

OpenAI zatiaľ verejne nevydala samostatné bezpečnostné upozornenie, CVE ani GHSA, ktoré by výslovne potvrdzovali Overpatch, Heapjack a uvedené opravné verzie. Verejne tiež nie je úplne zdokumentovaný rozsah zasiahnutých platforiem, konfigurácií a starších vydaní.

Ďalší vývoj bude závisieť najmä od prípadného oficiálneho vyjadrenia OpenAI, nezávislého overenia reprodukovateľnosti oboch techník a prípadných dôkazov o zneužití mimo výskumných testov.

Zdroje

  • Accomplish Blog – Primárne tvrdenia výskumníkov o dvoch technikách, dátume nahlásenia, údajnom opravení a odporúčaných verziách.
  • OpenAI – Opis zamýšľaných hraníc sandboxu Codexu, schvaľovania akcií mimo sandboxu a bezpečnostných kontrol.
  • BleepingComputer – Nezávislé spracovanie zistení vrátane tvrdenia, že výskumníci našli dva úniky a že opravy boli vydané.

Overené a aktualizované: 20. 09. 2026 15:20

Zdieľanie