Вы открыли чужой репозиторий в Codex. Чужой код открыл ваш ноутбук
Два исследователя нашли способ заставить кодового помощника OpenAI выполнять команды незнакомца прямо на вашей машине — из режима, в котором он вообще не должен уметь ничего писать.
Codex от OpenAI — это помощник, который читает и пишет код за вас. Он работает в песочнице — отгороженном пространстве, вроде того, что незнакомца впускают в прихожую, но не дальше. Исследователи безопасности нашли два пути через эту стену. Один превращает обычное действие — открыть чужой проект и задать вопрос по нему — в выполнение команд на вашем компьютере. Без запроса на подтверждение. Без единого следа на экране.
Орен Йомтов из Accomplish AI сообщил OpenAI о двух уязвимостях 12 августа. Обе закрыли за восемь дней: Heapjack — в Codex Desktop сборки 26.818.21641, Overpatch — в Codex CLI 0.149.0. Если вы пользуетесь Codex, практическая часть этой истории занимает одну строку — обновитесь до этих версий или новее.
Интересно тут не то, что песочница пробилась. А как. В случае Heapjack Codex хранил секретный токен, чтобы отличать свой доверенный код от недоверенного, который выполняет агент. Оба жили в одном процессе Node.js, в одной общей памяти. Недоверенная сторона просто сделала снимок памяти и перебрала все строки, похожие на токен, пока одна не сработала — неверная догадка выдавала "not authorized", верная давала настоящую ошибку, по которой атакующий понимал, что попал. Замок и ключ лежали в одном ящике.
Вторая уязвимость, Overpatch, устроена ещё проще. Собственный инструмент патчей в Codex выдаёт право на запись в родительскую папку любого пути, упомянутого в патче. Назовите путь '/tmp' — и получите права на корень диска. Рабочий эксплойт добавлял одно бесполезное изменение с упоминанием '/tmp' лишь для того, чтобы расширить права, а затем дописывал строку в файл запуска shell через симлинк — так что следующий терминал, который открывает разработчик, выполняет строку атакующего уже за пределами песочницы.
У обеих уязвимостей одна и та же форма: то, что следило за правилами, жило внутри того, за чем оно должно было следить.
И это не проблема одной компании. В июле 2026 года исследователи Pillar Security показали ту же идею на Cursor, Codex, Gemini CLI и Antigravity от Google: агент вежливо остаётся внутри песочницы, пишет файл, а доверенный инструмент снаружи песочницы запускает его позже. Один комментатор в X описал всю категорию одной фразой — песочница была "обещанием, на которое куча памяти не соглашалась". Другой назвал границу доверия "перегородкой в комнате".
Любого, кто разрешает ИИ-помощнику читать код — а это уже далеко не только профессиональные разработчики: студенты, учащиеся программированию, фрилансеры, настраивающие первый платный проект, кто угодно, кто клонировал репозиторий из туториала, потому что он выглядел полезным. Атака не требует от вас никакой хитрости: вы просто открываете чужой репозиторий и задаёте вопрос. Это касается и тех, кто вообще не пишет код, но доверяет софту, устроенному таким же образом — потому что этот же паттерн, агент, который сам следит за своими правами, встречается и в помощниках, читающих ваши файлы, почту и аккаунты.
OpenAI уже закрыла обе уязвимости, так что проверяемая часть теперь на вашей стороне: стоит ли у вас Codex Desktop сборки 26.818.21641 и Codex CLI 0.149.0 или новее. Дальше источник не называет ни сроков, ни отдельной проверки, ни обещанного отчёта. Получат ли такое же внимание другие агенты из июльского исследования — никто не сказал.
Восемь дней от сообщения об уязвимости до исправления — это быстро, и OpenAI заслужила похвалу, которую дал ей Йомтов. Но Heapjack добрался до компонента, который Codex Desktop устанавливает в общий конфигурационный файл без какого-либо согласия и без настройки, позволяющей это отключить — обычные пользователи CLI получили эту уязвимость по наследству, их никто не спрашивал. Скорость патча успокаивает. А вот то, что вас никто не спросил, — стоит запомнить.
Источники: Bleeping Computer, "Researchers escape OpenAI Codex sandbox to run commands on host", Ax Sharma, 20 сентября 2026; отчёт Орена Йомтова из Accomplish AI.
Защитная «песочница» ИИ-помощника OpenAI оказалась дырявой: чужой репозиторий мог выполнить любые команды на компьютере разработчика — напоминание, что автономные агенты выпускают быстрее, чем успевают их запереть.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления