ΑρχικήSecurityOpenAI Codex: Δύο παραβιάσεις του ορίου sandbox

OpenAI Codex: Δύο παραβιάσεις του ορίου sandbox

Δύο παραβιάσεις του ορίου sandbox στο OpenAI Codex επέτρεπαν σε κακόβουλο περιεχόμενο ενός αποθετηρίου να ξεφύγει από τα όρια του sandbox και να εκτελέσει εντολές στον υπολογιστή του προγραμματιστή. Οι ερευνητές τις ονόμασαν Overpatch και Heapjack.

Η αποκάλυψη προέρχεται από τον Oren Yomtov της Accomplish AI. Όπως αναφέρει το BleepingComputer, τα δύο ζητήματα αναφέρθηκαν στην OpenAI στις 12 Αυγούστου 2026 και διορθώθηκαν μέσα σε οκτώ ημέρες, σύμφωνα με τον ερευνητή.

Παραβίαση ορίου sandbox με Heapjack

Δείτε επίσης: Claude Opus 5 χάκαρε την OpenAI: Ερευνητές μπήκαν στα εσωτερικά της συστήματα

Η παραβίαση του ορίου sandbox στο OpenAI Codex

Το Heapjack αφορούσε το Codex Desktop και αποτέλεσε χαρακτηριστικό παράδειγμα παραβίασης του ορίου sandbox, καθώς μπορούσε να ενεργοποιηθεί ακόμη και στη λειτουργία read-only, δηλαδή στο αυστηρότερο προφίλ περιορισμών. Το σενάριο ξεκινούσε όταν ο χρήστης άνοιγε στο Codex ένα αποθετήριο που είχε δημιουργήσει κάποιος άλλος και ζητούσε από τον πράκτορα να απαντήσει σε ερώτηση για τον κώδικα.

Η εφαρμογή εγκαθιστά το εργαλείο node_repl στο κοινό αρχείο ρυθμίσεων και εκτελεί αξιόπιστο και μη αξιόπιστο JavaScript στην ίδια διεργασία Node.js. Τα δύο περιβάλλοντα μοιράζονται τη μνήμη heap, με αποτέλεσμα έναν τυχαίο κωδικό που προορίζεται να ξεχωρίζει τον αξιόπιστο κώδικα από τον μη αξιόπιστο να είναι δυνατό να ανακτηθεί.

Ο μη αξιόπιστος κώδικας έπαιρνε στιγμιότυπο της μνήμης με τη συνάρτηση v8.getHeapSnapshot(), δοκίμαζε συμβολοσειρές που έμοιαζαν με UUID και αναγνώριζε τον σωστό κωδικό από τη διαφορετική απάντηση επικύρωσης. Στη συνέχεια μπορούσε να στείλει αίτημα στη μητρική διεργασία, η οποία εκτελείται εκτός sandbox, για ενέργειες στον υπολογιστή.

Στην επίδειξη χρησιμοποιήθηκε η εντολή open για να ξεκινήσει εφαρμογή έξω από την αλυσίδα διεργασιών του Codex. Η ίδια πρόσβαση μπορούσε να φτάσει σε Unix sockets, όπως το socket του Docker, και σε εργαλείο που τροποποιεί το καθολικό αρχείο ρυθμίσεων. Το επικίνδυνο στοιχείο ήταν ότι η επίθεση δεν απαιτούσε παράθυρο έγκρισης ούτε εμφανή ένδειξη στην οθόνη.

Το Overpatch έσπασε τα όρια εγγραφής

Το δεύτερο εύρημα, με την ονομασία Overpatch, αφορούσε το Codex CLI, το οποίο διατίθεται ως ανοικτού κώδικα εργαλείο, στη λειτουργία workspace-write. Εκεί ο πράκτορας υποτίθεται ότι μπορεί να γράφει μόνο μέσα στον φάκελο του έργου, ενώ μια εντολή προς τον προσωπικό φάκελο απορρίπτεται.

Οι ερευνητές διαπίστωσαν ότι το εργαλείο apply_patch υπολόγιζε την άδεια εγγραφής από τις διαδρομές που περιείχε το ίδιο το patch. Μια αναφορά στο /tmp διεύρυνε την άδεια μέχρι τη ρίζα του δίσκου, ενώ δεύτερη αλλαγή μπορούσε να γράψει μέσω συμβολικού συνδέσμου στο .zshrc του χρήστη. Η επόμενη εκκίνηση τερματικού θα εκτελούσε τη γραμμή εκτός sandbox.

Overpatch και εγγραφές εκτός sandbox

Τα δύο περιστατικά δείχνουν πόσο κρίσιμο είναι το σωστό όριο sandbox και έχουν κοινή αιτία: ο μηχανισμός που επιβάλλει τον περιορισμό βρισκόταν μέσα στο περιβάλλον που υποτίθεται ότι περιόριζε. Στο Overpatch, το εργαλείο διαμόρφωνε τα δικαιώματά του από είσοδο που μπορούσε να ελέγξει ο πράκτορας. Στο Heapjack, το μυστικό εμπιστοσύνης παρέμενε στην ίδια μνήμη με τον μη αξιόπιστο κώδικα.

Δείτε επίσης: Chrome V8 Zero-Day: Εκτέλεση κώδικα μέσα στο sandbox

Οι εκδόσεις που πρέπει να ελεγχθούν

Σύμφωνα με την Accomplish και την τεχνική ανάλυση των ερευνητών, το Heapjack διορθώθηκε στο Codex Desktop build 26.818.21641 και το Overpatch στο Codex CLI 0.149.0. Οι χρήστες πρέπει να εγκαταστήσουν αυτές ή νεότερες εκδόσεις και να ελέγξουν ξεχωριστά την εφαρμογή Desktop, το CLI, τις ενσωματώσεις IDE και τυχόν αυτοματισμούς.

Ενημέρωση OpenAI Codex sandbox

Η υπόθεση έχει ιδιαίτερη σημασία για ομάδες ανάπτυξης που χρησιμοποιούν πράκτορες τεχνητής νοημοσύνης με πρόσβαση σε αρχεία, τερματικά και εργαλεία ελέγχου κώδικα. Ένα αποθετήριο δεν είναι μόνο συλλογή πηγαίου κώδικα· μπορεί να περιέχει ρυθμίσεις και συνδέσμους που επηρεάζουν τις ενέργειες του πράκτορα. Έτσι, η αξιολόγηση ενός έργου πρέπει να περιλαμβάνει και τον έλεγχο των αρχείων διαμόρφωσης πριν από την εισαγωγή του σε αυτοματοποιημένη ροή εργασίας.

Η τεχνική ομάδα του SecNews συνιστά να αντιμετωπίζονται με επιφύλαξη τα αποθετήρια που προέρχονται από τρίτους, ιδιαίτερα όταν περιέχουν ρυθμίσεις, συμβολικούς συνδέσμους ή εργαλεία που εκτελούνται αυτόματα. Για κρίσιμες εργασίες, η απομόνωση ολόκληρου του πράκτορα σε εικονική μηχανή, με τα πραγματικά διαπιστευτήρια εκτός του εικονικού περιβάλλοντος, περιορίζει την επίπτωση μιας νέας παράκαμψης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ο έλεγχος του ορίου sandbox πρέπει να επαναλαμβάνεται όταν αλλάζουν οι εκδόσεις, τα εργαλεία ή τα δικαιώματα του πράκτορα.

Οι διορθώσεις κλείνουν τα συγκεκριμένα μονοπάτια, δεν εξαλείφουν όμως τον γενικό κίνδυνο από μη αξιόπιστο κώδικα που περνά μέσα από εργαλεία τεχνητής νοημοσύνης. Ο έλεγχος εκδόσεων, η απομόνωση και η ανθρώπινη έγκριση για ενέργειες εκτός έργου παραμένουν απαραίτητα μέτρα.

Δείτε επίσης: Η OpenAI λανσάρει το Astra για Νομικά και το δικό της ευρετήριο νομικής έρευνας

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS