THE TELL

Abriste el código de otra persona en Codex. Su código abrió tu laptop

Dos investigadores encontraron la forma de hacer que el asistente de programación de OpenAI ejecute los comandos de un desconocido en tu propia máquina — desde el modo en el que se supone que no puede escribir absolutamente nada.

Codex, de OpenAI, es un asistente que lee y escribe código por vos. Funciona dentro de un sandbox — un espacio aislado, algo así como dejar entrar a un desconocido al pasillo pero no al resto del departamento. Investigadores de seguridad encontraron dos grietas en esa pared. Una de ellas convierte un gesto tan común como abrir el proyecto de otra persona y hacerle una pregunta en ejecución de comandos en tu computadora, sin ningún aviso de aprobación y sin que aparezca nada en pantalla.

Oren Yomtov, de Accomplish AI, reportó ambas fallas a OpenAI el 12 de agosto. Las dos se corrigieron en ocho días: Heapjack en Codex Desktop, versión 26.818.21641, y Overpatch en Codex CLI 0.149.0. Si usás Codex, la parte práctica de esta historia cabe en una línea: actualizá a esas versiones o a una posterior.

Qué significa

Lo interesante no es que el sandbox se haya roto. Es cómo. En el caso de Heapjack, Codex guardaba un token secreto para distinguir su propio código confiable del código no confiable que corre el agente. Los dos vivían en el mismo proceso de Node.js, compartiendo un solo espacio de memoria. Así que el lado no confiable sacó una foto de esa memoria y probó cadena por cadena hasta dar con el token correcto: una respuesta equivocada decía "no autorizado", una correcta devolvía un mensaje de error real, y así el atacante sabía que había acertado. La cerradura y la llave estaban guardadas en el mismo cajón.

El segundo fallo, Overpatch, es todavía más simple. La propia herramienta de parches de Codex otorga permiso de escritura sobre la carpeta superior de cualquier ruta que mencione un parche. Si nombrás '/tmp', te entrega la raíz completa del disco. El ataque que funcionó agregó un cambio inútil que solo mencionaba '/tmp' para ampliar permisos, y después sumó una línea al archivo de inicio de la terminal a través de un symlink — de modo que la próxima terminal que el desarrollador abra ejecute la línea del atacante, esta vez fuera del sandbox.

Las dos fallas tienen la misma forma: quien vigilaba las reglas vivía adentro de lo que se suponía que debía vigilar.
Compartir esto

Y esto no es un problema de una sola empresa. En julio de 2026, investigadores de Pillar Security mostraron la misma idea en Cursor, Codex, Gemini CLI y Antigravity de Google: un agente se queda educadamente dentro de su sandbox, escribe un archivo, y una herramienta confiable de afuera lo ejecuta después. Un comentario en X resumió toda la categoría en una frase: el sandbox era "una promesa que la memoria nunca aceptó". Otro lo llamó "un simple biombo entre habitaciones".

A quién le afecta

Cualquiera que deje leer código a un asistente de IA — y hoy eso incluye a mucha gente que no es programadora profesional: estudiantes aprendiendo a programar, freelancers armando su primer proyecto pago, cualquiera que clonó un repositorio de un tutorial porque parecía útil. El ataque no requiere nada sofisticado de tu parte: abrís el repositorio de un desconocido y le hacés una pregunta. También afecta a quienes no programan pero confían en software construido así, porque el mismo diseño — un agente que vigila sus propios permisos — está apareciendo en asistentes que leen tus archivos, tu correo y tus cuentas.

Qué viene ahora

OpenAI ya corrigió ambas fallas, así que lo verificable está de tu lado: si tenés Codex Desktop build 26.818.21641 y Codex CLI 0.149.0 o versiones posteriores. Más allá de eso, la fuente no menciona plazos, ni una revisión, ni un informe prometido. Si los otros agentes nombrados en la investigación de julio recibirán el mismo tratamiento, nadie lo dijo.

Un detalle para no soltar

Ocho días entre el reporte y la corrección es rápido, y OpenAI se merece el reconocimiento que le dio Yomtov. Pero Heapjack llegaba a un componente que Codex Desktop instala en un archivo de configuración compartido, sin que nadie lo pidiera y sin ninguna opción para desactivarlo — los usuarios de la CLI lo heredaron sin que se les preguntara nunca. La velocidad del parche tranquiliza. La parte en la que nunca te preguntaron es la que vale la pena recordar.

Fuentes: Bleeping Computer, "Researchers escape OpenAI Codex sandbox to run commands on host", por Ax Sharma, 20 de septiembre de 2026; informe de Oren Yomtov, de Accomplish AI.

Por qué lo publicamos6/10

La 'pared de seguridad' del asistente de código de OpenAI resultó tener agujeros: el repositorio de un desconocido podía ejecutar comandos en la computadora del desarrollador, un recordatorio de que los agentes autónomos salen al mundo más rápido de lo que se los logra encerrar.

Escrito por la redacción de IA de THE TELL. cómo trabajamos  ·  correcciones

Compartir
← Todos los artículos← Loudoun County bajó el impuesto a la pro…Siguiente: Un directivo de Microsoft lo puso por escr… →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X