Výskumníci opísali dva spôsoby obídenia sandboxu OpenAI Codexu
Výskumníci z Accomplish uviedli, že v Codexe našli dve chyby umožňujúce prekročiť hranice sandboxu. Podľa nich ich OpenAI opravila; samostatné oficiálne upozornenie zatiaľ chýba.

Sandbox OpenAI Codexu mali podľa výskumníkov obísť dve techniky. Bezpečnostný výskumník Oren Yomtov zo spoločnosti Accomplish ich zverejnil 15. septembra 2026 pod názvami Overpatch a Heapjack. Zistenia sa mali týkať lokálnych klientov Codex CLI a Codex Desktop. Podľa výskumníkov boli obe chyby nahlásené OpenAI 12. augusta a opravené do ôsmich dní.
OpenAI dokumentácia uvádza, že sandbox Codexu má obmedzovať zápis do súborov, sieťový prístup a prístup k chráneným cestám. Operácie mimo tejto hranice majú štandardne vyžadovať schválenie používateľa. Výskumníci však tvrdia, že v dvoch odlišných prípadoch bolo možné tieto obmedzenia obísť.
Obídenie sandboxu OpenAI Codexu cez Overpatch
Prvá technika, Overpatch, sa podľa Accomplish týkala Codex CLI v režime workspace-write. Tento režim má povoliť zápis v pracovnom adresári, nie mimo neho. Výskumníci uviedli, že dokázali rozšíriť zápisové oprávnenia mimo pracovného priečinka bez zobrazenia výzvy na schválenie.
Pri práci s nedôveryhodným alebo klonovaným repozitárom by tak škodlivý obsah mohol podľa opísaného scenára viesť Codex k operáciám mimo očakávaného priestoru projektu. Dostupné materiály však hovoria o kontrolovaných proof-of-concept testoch, nie o potvrdenom zneužívaní proti používateľom.
Heapjack mal zasiahnuť aj režim read-only
Druhá technika nazvaná Heapjack mala byť závažnejšia z pohľadu deklarovaných obmedzení. Accomplish tvrdí, že zneužila nástroj inštalovaný spolu s aplikáciou Codex Desktop a umožnila neschválené vykonanie príkazu na hostiteľskom systéme aj pri režime read-only.
Režim read-only je určený ako najprísnejšie obmedzenie práce klienta so systémom. Prípad preto upozorňuje, že hranice programovacích agentov nemusia závisieť len od pokynov modelu, ale aj od pomocných nástrojov a konfigurácie klienta.
Nejde o potvrdený prienik do cloudovej infraštruktúry OpenAI. Opísaný dopad sa týka lokálneho používania Codexu na zariadení používateľa.
Odporúčané aktualizácie Codexu
Accomplish odporúča používať minimálne Codex CLI vo verzii 0.149.0 a Codex Desktop build 26.818.21641. Používatelia starších klientov by mali aktualizáciu overiť a neotvárať nedôveryhodné repozitáre v neaktualizovanom prostredí.
- Codex CLI: verzia 0.149.0 alebo novšia.
- Codex Desktop: build 26.818.21641 alebo novší.
- Pri práci s cudzím kódom používať aktualizovaný klient a obozretnosť pri klonovaných repozitároch.
OpenAI zatiaľ verejne nevydala samostatné bezpečnostné upozornenie, CVE ani GHSA, ktoré by výslovne potvrdzovali Overpatch, Heapjack a uvedené opravné verzie. Verejne tiež nie je úplne zdokumentovaný rozsah zasiahnutých platforiem, konfigurácií a starších vydaní.
Ďalší vývoj bude závisieť najmä od prípadného oficiálneho vyjadrenia OpenAI, nezávislého overenia reprodukovateľnosti oboch techník a prípadných dôkazov o zneužití mimo výskumných testov.
Zdroje
- Accomplish Blog – Primárne tvrdenia výskumníkov o dvoch technikách, dátume nahlásenia, údajnom opravení a odporúčaných verziách.
- OpenAI – Opis zamýšľaných hraníc sandboxu Codexu, schvaľovania akcií mimo sandboxu a bezpečnostných kontrol.
- BleepingComputer – Nezávislé spracovanie zistení vrátane tvrdenia, že výskumníci našli dva úniky a že opravy boli vydané.
Overené a aktualizované: 20. 09. 2026 15:20



