V kostce:

  • Oren Yomtov z Accomplish AI nahlásil obě chyby OpenAI 12. srpna.
  • OpenAI opravila zranitelnosti do osmi dnů v Codex Desktop 26.818.21641 a CLI 0.149.0.
  • Techniku Heapjack lze zneužít i v nejpřísnějším režimu sandboxu read-only.

Bezpečnostní výzkumníci objevili dva způsoby, jak uniknout ze sandboxu kódovacího agenta OpenAI Codex a spustit příkazy přímo na počítači vývojáře. Podle serveru Bleeping Computer jde o techniku nazvanou Heapjack a chybu Overpatch, obě nahlásil OpenAI 12. srpna Oren Yomtov ze společnosti Accomplish AI. OpenAI podle Yomtova obě zranitelnosti opravila do osmi dnů, a to v buildu Codex Desktop 26.818.21641 a v CLI verzi 0.149.0.

Závažnější z dvojice, Heapjack, mění běžnou akci ve vzdálené spuštění kódu: stačí otevřít v Codexu cizí repozitář a položit dotaz k jeho kódu, a autor repozitáře získá nesandboxované spuštění příkazů na počítači oběti. Technika cílí na komponentu node_repl, kterou Codex Desktop bez možnosti vypnutí zapisuje do sdíleného konfiguračního souboru při instalaci, takže ji nevědomky dědí i uživatelé Codex CLI.

Node_repl podle popisu spouští jeden proces Node.js se dvěma oddělenými kontexty JavaScriptu · důvěryhodným a nedůvěryhodným · , které ale sdílejí jednu paměťovou haldu. Nedůvěryhodný kód dokáže pomocí funkce v8.getHeapSnapshot() pořídit snímek haldy a v něm zkoušet řetězce ve formátu UUID jako kandidáty na autentizační token; chybný odhad vrátí odpověď „not authorized“, zatímco správný token s neplatným argumentem vyvolá jinou, skutečnou validační chybu, která útočníkovi prozradí, že tip byl správný. S platným tokenem pak útočník odešle vlastní požadavek přes stejné spojení, jímž důvěryhodný kontext komunikuje s nativním, nesandboxovaným rodičovským procesem · ten token ověří jako platný a požadovaný příkaz provede. V ukázce šlo o spuštění systémového příkazu open, stejnou cestou se ale lze dostat i k libovolnému unixovému socketu včetně Docker démonu. Tento průnik funguje i v režimu read-only, tedy nejpřísnějším nastavení sandboxu, kde agent podle návrhu nesmí nic zapisovat.

Druhá chyba, Overpatch, se týká open-source Codex CLI v režimu workspace-write, kde smí agent zapisovat pouze do složky projektu. Nástroj apply_patch ale uděluje zápisové oprávnění k nadřazené složce každé cesty uvedené v patchi, takže uvedením cesty „/tmp“ útočník získá zápis do kořene disku. Funkční exploit kombinuje dvě změny v patchi · jednu rozšiřující oprávnění a druhou, která přes symlink připojí řádek do souboru .zshrc v domovském adresáři, čímž se útočný kód spustí automaticky při dalším otevření terminálu.

Obě chyby podle Bleeping Computer sdílejí stejný princip: mechanismus vynucující bezpečnostní hranici byl implementován uvnitř samotného chráněného prostředí. Apply_patch si sám odvozoval oprávnění z dat dodaných útočníkem a node_repl uchovával tajný token ve stejné paměti, k níž měl přístup i nedůvěryhodný kód. Server připomíná, že podobný typ chyby v červenci 2026 demonstrovali výzkumníci Pillar Security napříč nástroji Cursor, Codex, Gemini CLI a Google Antigravity.

Uživatelům se doporučuje aktualizovat na opravené verze Codex Desktop 26.818.21641 nebo CLI 0.149.0 a novější. Yomtov podle Bleeping Computer ocenil, že OpenAI vyřešila obě hlášení do osmi dnů od nahlášení.

Co to znamená: Firmy nasazující agenty jako Codex by v rámci bezpečnostního auditu měly ověřovat, zda jsou izolační mechanismy skutečně oddělené od kódu, který mají hlídat, a ne implementované uvnitř téhož procesu či nástroje. Doporučuje se sledovat vydávané opravy a pravidelně aktualizovat verze agentů, protože podobné třídy chyb typu únik ze sandboxu se objevují napříč více nástroji.

Zdroje: