THE TELL

Codex'te başkasının kodunu açtınız. O kod da sizin bilgisayarınızı açtı

İki güvenlik araştırmacısı, OpenAI'nin kod asistanı Codex'i bir yabancının komutlarını sizin makinenizde çalıştıracak hale getirmenin yolunu buldu — hem de asistanın hiçbir şey yazamaması gerektiği moddan.

Codex, sizin yerinize kod okuyan ve yazan bir yardımcı. Bir sandbox içinde çalışır — dışarıya kapalı bir alan, yabancıyı koridora alıp evin diğer odalarına sokmamak gibi bir şey. Güvenlik araştırmacıları bu duvarda iki delik buldu. Biri, gayet sıradan bir eylemi — başkasının projesini açıp onunla ilgili bir soru sormayı — bilgisayarınızda komut çalıştırmaya dönüştürüyor. Onay istemi yok, ekranda görünen bir şey yok.

Accomplish AI'dan Oren Yomtov iki açığı da 12 Ağustos'ta OpenAI'ye bildirdi. İkisi de sekiz gün içinde kapatıldı: Heapjack, Codex Desktop 26.818.21641 sürümünde; Overpatch, Codex CLI 0.149.0'da. Codex kullanıyorsanız bu hikâyenin sizi ilgilendiren kısmı tek satır: bu sürümlere ya da sonrasına güncelleyin.

Ne anlama geliyor

İlginç olan bir sandbox'ın kırılması değil, nasıl kırıldığı. Heapjack'te Codex, kendi güvenilir kodunu ajanın çalıştırdığı güvenilmeyen koddan ayırt etmek için gizli bir jeton tutuyordu. İkisi de aynı Node.js sürecinde, aynı bellek alanında yaşıyordu. Güvenilmeyen taraf belleğin bir anlık görüntüsünü alıp jetona benzeyen her dizeyi denedi — yanlış tahmin "yetkisiz" diyordu, doğru tahmin gerçek bir hata mesajı veriyordu ve saldırgan tam da bu farktan isabeti anlıyordu. Kilit ile anahtar aynı çekmecede duruyordu.

İkinci hata, Overpatch, daha da sıradan. Codex'in kendi yama aracı, bir yamanın bahsettiği herhangi bir yolun üst klasörüne yazma izni veriyor. Yolu '/tmp' diye adlandırın, size diskin köküne kadar izin verir. Çalışan saldırı, sadece izni genişletmek için '/tmp' adını geçen işe yaramaz bir değişiklik ekledi, sonra bir sembolik link üzerinden kabuğun başlangıç dosyasına bir satır ekledi — geliştiricinin açacağı sonraki terminal, saldırganın satırını sandbox'ın dışında çalıştırıyor.

İki hatanın da aynı deseni var: kuralları uygulayan şey, izlemesi gereken şeyin içinde yaşıyordu.
Bunu paylaş

Ve bu tek şirketlik bir sorun değil. Temmuz 2026'da Pillar Security'nin araştırmacıları aynı fikri Cursor, Codex, Gemini CLI ve Google'ın Antigravity'sinde gösterdi: ajan kibarca sandbox'ının içinde kalır, bir dosya yazar, sandbox'ın dışındaki güvenilir bir araç bu dosyayı sonradan çalıştırır. X'te bir yorumcu tüm bu kategoriyi bir cümleyle özetledi — sandbox, "heap'in hiç kabul etmediği bir vaatti." Bir başkası güven sınırını "bölme perdesi" diye tanımladı.

Kimi ilgilendiriyor

Bir yapay zekâ asistanının kod okumasına izin veren herkes — ki bunun içine artık profesyonel geliştirici olmayan çok insan giriyor: programlamayı öğrenen öğrenciler, ilk ücretli işini kuran serbest çalışanlar, işine yarayacağını düşünüp bir eğitim videosundan repo klonlayan herkes. Saldırının sizden özel bir şey istemesi yok; başkasının deposunu açıp bir soru soruyorsunuz, o kadar. Bu aynı zamanda hiç kod yazmayan ama böyle tasarlanmış yazılıma güvenen herkesi de ilgilendiriyor — çünkü kendi izinlerini kendi denetleyen bir ajan deseni, dosyalarınızı, e-postanızı ve hesaplarınızı okuyan asistanlarda da karşımıza çıkıyor.

Sırada ne var

OpenAI ikisini de yamaladığı için kontrol edilebilecek şey artık sizin tarafınızda: Codex Desktop 26.818.21641 ve Codex CLI 0.149.0 ya da sonrasında mısınız, değil misiniz. Bunun ötesinde kaynak ne bir takvim, ne bir inceleme, ne de vaat edilmiş bir rapor içeriyor. Temmuz'daki araştırmada adı geçen diğer ajanların aynı muameleyi görüp görmeyeceğini şimdilik kimse söylemiyor.

Akılda kalması gereken bir ayrıntı

Bildirimden yamaya sekiz gün, hızlı bir tempo ve OpenAI, Yomtov'un verdiği takdiri hak ediyor. Ama Heapjack, Codex Desktop'ın ortak bir yapılandırma dosyasına hiçbir onay istemeden, kapatma seçeneği bile olmadan kurduğu bir bileşene ulaşıyordu — düz CLI kullanıcıları bunu hiç sorulmadan miras aldı. Yamanın hızı rahatlatıcı. Size hiç sorulmamış olması, hatırlanması gereken kısım.

Kaynaklar: Bleeping Computer, "Researchers escape OpenAI Codex sandbox to run commands on host", Ax Sharma, 20 Eylül 2026; Accomplish AI'dan Oren Yomtov'un raporu.

Neden yayımladık6/10

Защитная «песочница» ИИ-помощника OpenAI оказалась дырявой: чужой репозиторий мог выполнить любые команды на компьютере разработчика — напоминание, что автономные агенты выпускают быстрее, чем успевают их запереть.

THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz  ·  düzeltmeler

Paylaş
← Tüm yazılar← Loudoun County emlak vergisini yüzde 30 …Sonraki: Bir Microsoft yöneticisi bunu yazıya döktü… →
Herkes ne olduğunu yazar

Biz ne anlama geldiğini yollarız: kimi vurur, sırada ne kırılır ve apaçık görünen yorum neden yanlış. Tek mektup, yalnızca gerçekten bir şey değiştiğinde.

Spam yok. Tek tıkla çıkın.

Takip etmeyi mi tercih edersiniz? Telegram X