TL;DR
W kliencie CLI OpenAI Codex komponent apply_patch miał ograniczać zapisy do katalogu roboczego, ale przez błąd przyznawał też prawo zapisu do katalogu nadrzędnego każdej ścieżki wskazanej w patchu. Wystarczyło podać /tmp, żeby wyjść poza sandbox aż do katalogu głównego dysku - badacze pokazali to, podmieniając .zshrc dowiązaniem symbolicznym, które po otwarciu nowego terminala wykonywało dowolne polecenie.
Druga luka, Heapjack, dotyczyła Codex Desktop - zaufany i niezaufany kontekst JavaScript dzieliły tę samą stertę pamięci, więc agent AI mógł zrzucić heap (v8.getHeapSnapshot()), wyłowić z niego token autoryzacyjny i wysyłać żądania przez kanał zaufanego kontekstu, omijając nawet tryb read-only. Obie luki są już załatane - Codex CLI od 0.149.0 i Codex Desktop od 26.818.21641.
Jeszcze do niedawna, mówiąc o wsparciu AI mieliśmy na myśli błyskawiczne generowanie podsumowań, przeprowadzanie analiz dokumentów źródłowych, wykonywanie tłumaczeń na niemal dowol...
Czytaj cały wpis u źródła