Σε ένα νέο παράδειγμα του πώς τα εργαλεία τεχνητής νοημοσύνης επεκτείνουν την επιφάνεια επίθεσης των μηχανών ανάπτυξης, οι ερευνητές εντόπισαν ένα σοβαρό κενό RCE στο Codex CLI της OpenAI, έναν από τους πιο δημοφιλείς agents κωδικοποίησης που υποστηρίζονται από μεγάλα γλωσσικά μοντέλα (LLM).
Δείτε επίσης: Η OpenAI μόλις έκανε μια ακόμη κυκλική συμφωνία

“Αυτό το κενό επιτρέπει την αθόρυβη, επαναλαμβανόμενη απομακρυσμένη εκτέλεση κώδικα σε οποιοδήποτε περιβάλλον όπου οι προγραμματιστές τρέχουν το codexσε ένα αποθετήριο,” ανέφεραν οι ερευνητές της εταιρείας ασφαλείας CheckPoint, που ανακάλυψαν το κενό.
Το κενό αναφέρθηκε στην OpenAI και διορθώθηκε στην έκδοση 0.23.0 του Codex CLI με την αποτροπή των αρχείων .env από το να ανακατευθύνουν αθόρυβα τη μεταβλητή περιβάλλοντος CODEX_HOME σε τοποθεσίες ελεγχόμενες από τον επιτιθέμενο.
Όπως όλοι οι agents κωδικοποίησης με υποστήριξη AI, το Codex έχει κάποια ισχυρά προνόμια, καθώς πρέπει να μπορεί να διαβάζει, να επεξεργάζεται και να εκτελεί κώδικα απευθείας από το τερματικό. Στη λειτουργία προεπιλογής, το εργαλείο μπορεί να εκτελεί εργασίες χωρίς έγκριση εντός του καταλόγου εργασίας, αλλά οι χρήστες μπορούν να το αλλάξουν είτε σε λειτουργία μόνο ανάγνωσης είτε σε πλήρη πρόσβαση.
Η δυνατότητα του εργαλείου να εκτελεί εντολές και να τροποποιεί αρχεία σε έναν ελεγχόμενο κατάλογο μπορεί να μην φαίνεται πολύ επικίνδυνη με την πρώτη ματιά, αλλά οι ερευνητές της CheckPoint βρήκαν έναν δημιουργικό τρόπο να το εκμεταλλευτούν.
Πρώτον, όπως πολλοί AI agents, το Codex υποστηρίζει το Πρωτόκολλο Πλαισίου Μοντέλου (MCP). Αναπτυγμένο από την εταιρεία AI Anthropic, το MCP έχει γίνει η de facto μέθοδος της βιομηχανίας για τη σύνδεση LLMs με εξωτερικές πηγές δεδομένων και εφαρμογές. Με άλλα λόγια, είναι ένα δομικό στοιχείο για τη δημιουργία αυτόνομων AI agents που μπορούν να ανακαλύπτουν και να χρησιμοποιούν αυτόματα εργαλεία τρίτων.
Δείτε ακόμα: OpenAI: Παραβίαση δεδομένων μέσω του τρίτου παρόχου Mixpanel

Το Codex CLI φορτώνει και εκτελεί διαμορφωμένους διακομιστές MCP κατά την εκκίνηση ελέγχοντας για εγγραφές mcp_servers στο αρχείο διαμόρφωσης .codex/config.toml. Εάν ένας επιτιθέμενος μπορεί να τροποποιήσει αυτό το αρχείο, μπορεί να αναγκάσει το Codex να εκτελέσει κακόβουλες εντολές προσθέτοντας μια κακόβουλη εγγραφή διακομιστή MCP στη λίστα.
Το Codex θα αναζητήσει το αρχείο διαμόρφωσής του στον κύριο κατάλογό του, και αυτός ο κατάλογος ορίζεται μέσω μιας μεταβλητής περιβάλλοντος που ονομάζεται CODEX_HOME. Οι ερευνητές αναρωτήθηκαν αν αυτή η μεταβλητή μπορούσε να παρακαμφθεί κατά την ανάλυση των αρχείων .env που περιλαμβάνονται σε ένα αποθετήριο, καθώς η συμπερίληψη τέτοιων αρχείων με έργα δεν είναι ασυνήθιστη.
Οι ερευνητές διαπίστωσαν ότι ένα αποθετήριο θα μπορούσε να έχει ένα αρχείο .env που ορίζει το CODEX_HOME σε μια διαδρομή της μορφής ./.codex, ουσιαστικά ο φάκελος .codex από τον τρέχοντα κατάλογο εργασίας – ο ίδιος ο κατάλογος του αποθετηρίου. Επιπλέον, εάν το αποθετήριο έχει ένα αρχείο config.toml στον κατάλογο .codex, ο agent Codex θα το αντιμετωπίσει ως το δικό του αρχείο διαμόρφωσης και θα αναλύσει τις εγγραφές mcp_servers.
Οι ερευνητές επέδειξαν αυτήν την επίθεση αντικαθιστώντας αθώες εντολές στις εγγραφές διακομιστή MCP με εντολές για τη δημιουργία αρχείων ή το άνοιγμα ενός αντίστροφου shell στη μηχανή. Αυτές οι εντολές εκτελέστηκαν χωρίς έγκριση χρήστη στην προεπιλεγμένη διαμόρφωση.
Για να εκμεταλλευτεί κάποιος αυτό το κενό, το θύμα πρέπει να κλωνοποιήσει το αποθετήριο και να τρέξει το Codex σε αυτό και ένας επιτιθέμενος πρέπει να έχει πρόσβαση δέσμευσης στο αποθετήριο ή να έχει γίνει δεκτό το κακόβουλο αίτημα έλξης του.
Επιπλέον, εάν τα εργαλεία συνεχούς ενσωμάτωσης ή οι agents κατασκευής εκτελούν αυτόματα το Codex στον ελεγμένο κώδικα, η παραβίαση θα μπορούσε να εξαπλωθεί από έναν σταθμό εργασίας προγραμματιστή στα αντικείμενα κατασκευής και στις καθοδικές αναπτύξεις του κώδικα.
Δείτε επίσης: Ινδία: Η Apple ζητά να μπλοκαριστεί αντιμονοπωλιακός νόμος
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι οργανισμοί που επιτρέπουν στους προγραμματιστές τους να εργάζονται με agents κωδικοποίησης AI και εργαλεία IDE θα πρέπει να έχουν πολιτικές σχετικά με το επίπεδο αυτοματοποίησης με το οποίο είναι διαμορφωμένα αυτά τα εργαλεία, καθώς μπορούν εύκολα να γίνουν ισχυρά backoors σε περίπτωση ευπαθειών ή εσφαλμένων διαμορφώσεων. Οι ειδικοί ασφαλείας έχουν επανειλημμένα προειδοποιήσει κατά της χρήσης πλήρως αυτοματοποιημένων λειτουργιών που δεν απαιτούν ανθρώπινη αναθεώρηση και έγκριση των βημάτων εκτέλεσης.
