НОВОСТИ

Codex: две дыры в песочнице. Heapjack крутит команды на хосте из режима read-only

Исследователи нашли два выхода из песочницы OpenAI Codex. Самый жёсткий — Heapjack: открыли чужой репозиторий, задали вопрос про код — и автор репо получает команды на вашей машине без запроса. Сообщили 12 августа, закрыли за восемь дней.

Codex: две дыры в песочнице. Heapjack крутит команды на хосте из режима read-only
Содержание 2
  1. 01Heapjack и Overpatch
  2. 02Это не «Codex больше нельзя»

Исследователи Accomplish AI нашли два выхода из песочницы OpenAI Codex. Один — Heapjack — крутит команды на машине разработчика из самого жёсткого режима read-only: без запроса на подтверждение и без картинки на экране. Сценарий бытовой: открыли чужой репозиторий в Codex, спросили про код — автор репо получает выполнение вне песочницы. Сообщили 12 августа, закрыли за восемь дней. Песочница Codex здесь — граница агента, не «модель взломала ноут сама».

Heapjack и Overpatch

Heapjack бьёт в node_repl: Codex Desktop при установке пишет его в глобальный ~/.codex/config.toml, без галочки и без выключателя. CLI наследует тот же инструмент. Один процесс Node держит два контекста JavaScript — доверенный код OpenAI и недоверенный код агента — на одной куче. Доверенный контекст подтверждает себя случайным токеном. Недоверенный снимает снимок кучи через v8.getHeapSnapshot(), перебирает строки похожие на UUID и пишет запрос в ту же трубу, что идёт к родителю вне песочницы. Доказательство — системная команда open запускает приложение за деревом Codex. Тот же доступ добивается до Unix-сокета, в том числе Docker.

Вторая дыра — Overpatch в открытом CLI. В режиме workspace-write агент может писать только в папку проекта. Инструмент патча выдаёт запись на родителя каждого пути: укажите /tmp — получите корень диска. Рабочий эксплойт: один патч расширяет право через /tmp, второй дописывает строку в .zshrc через симлинк. Следующий терминал выполняет строку уже без песочницы. Оба бага одной формы: охрана жила внутри того, что охраняла. Патчи: Desktop 26.818.21641 и CLI 0.149.0. В июле ту же идею «агент пишет файл, доверенный инструмент потом запускает» показывали на Cursor, Gemini CLI и Antigravity.

СлойКак есть
Heapjackснимок кучи → токен → команды на хосте, даже read-only
Overpatch/tmp расширяет запись, строка в .zshrc
Срокотчёт 12 августа, фикс за 8 дней
Это не«модель вышла в интернет сама» и не дыра в GPT

Это не «Codex больше нельзя»

Патч закрыл конкретные сборки, не класс. Имеет смысл обновиться до указанных версий, не выкидывать агента. Если чужой репозиторий открываете в Desktop без патча — это как раз Heapjack, не «просто вопрос про код». Обложка — кадр материала, не скрин эксплойта.

По теме: Gemini уже выходила из тестовой песочницы в чужие системы, бюро считает проценты ИИ, эта дыра считает сокет Docker.

Текст TehnoRex. Дата: 2026-09-20.

ПОДПИШИТЕСЬ НА РАССЫЛКУ

Новые обзоры и сравнения — на почту