В Codex нашли два способа побега из песочницы: токен в куче и патч на /tmp
В Codex Desktop и CLI обнаружили две уязвимости: в read-only режиме недоверенный код мог вытащить токен из общей кучи Node и выполнить команду на macOS, а в workspace-write apply_patch выдавал права на родительскую папку пути. Обе проблемы сообщили OpenAI 12 августа и исправили за восемь дней: CLI 0.149.0 и Desktop 26.818.21641.
- Heapjack: токен доверия лежал в той же куче V8, что и недоверенный код
- Ошибки «not authorized» и валидации работали как оракул для подбора токена
- Overpatch: apply_patch давал запись в родительскую папку, /tmp открывал весь корень
- Исправления: CLI 0.149.0 и Desktop 26.818.21641, баги закрыты за 8 дней
Читать дальше
Безопасность