Zwei inzwischen behobene Schwachstellen in OpenAI Codex konnten Schutzgrenzen des Coding-Agenten umgehen. Der schwerwiegendere Fall, von den Forschern Heapjack genannt, erreichte Befehlsausführung auf dem Host, obwohl Codex im restriktiven Read-only-Modus lief. Laut BleepingComputer erschien dabei kein Freigabedialog.
Oren Yomtov von Accomplish AI meldete Heapjack und eine zweite Schwachstelle namens Overpatch am 12. August an OpenAI. Nach Angaben des Forschers waren beide Probleme innerhalb von acht Tagen behoben. OpenAI bestätigte gegenüber BleepingComputer, die beiden Probleme im August korrigiert zu haben.
Eine Ausnutzung außerhalb der Sicherheitsforschung ist nicht dokumentiert. Der Fall ist trotzdem für Coding-Agenten relevant, weil beide Fehler nicht im Sprachmodell lagen. Sie betrafen den Harness und die Werkzeuge, die eigentlich die Grenze zwischen Agent und Entwicklerrechner durchsetzen sollten.
Heapjack trennte Code-Kontexte, aber nicht ihren Speicher
Heapjack betraf eine Komponente namens node_repl, die Codex Desktop in die globale Codex-Konfiguration eintrug. Die Komponente verwendete getrennte JavaScript-Kontexte für vertrauenswürdige und nicht vertrauenswürdige Ausführung.
Die logische Trennung reichte nicht. Beide Kontexte liefen im selben Node.js-Prozess und teilten damit denselben Speicherbereich. Nach der Analyse von Accomplish AI konnte nicht vertrauenswürdiger Code dadurch an Authentifizierungsinformationen gelangen, die für den privilegierten Teil des Systems bestimmt waren.
Mit dieser Information ließ sich die vorgesehene Grenze zum unsandboxed Parent-Prozess umgehen. Der Proof of Concept erreichte Host-Aktionen aus einer Umgebung, die dem Nutzer als Read-only-Sandbox präsentiert wurde.
Der Fehler lag damit an einer klassischen Trust Boundary: Zwei Ausführungskontexte wurden unterschiedlich privilegiert, obwohl ein Geheimnis des privilegierten Kontexts im gemeinsamen Prozessspeicher erreichbar blieb.
OpenAI behob Heapjack laut Forscher in Codex Desktop Build 26.818.21641.
Overpatch traf die Schreibgrenze der CLI
Die zweite Schwachstelle betraf die quelloffene Codex CLI. Im Workspace-write-Modus darf der Agent Projektdateien verändern, aber nicht beliebige Dateien außerhalb des freigegebenen Arbeitsbereichs.
Overpatch zeigte, dass die Berechtigungsprüfung des Patch-Werkzeugs den zulässigen Schreibbereich unter bestimmten Bedingungen zu weit bestimmen konnte. Dadurch konnte der Forscher eine Änderung außerhalb des vorgesehenen Workspace demonstrieren.
Für die Bewertung ist der Mechanismus wichtiger als die konkrete Demonstration. Eine Sandbox kann Shell-Befehle korrekt einschränken und trotzdem wirkungslos werden, wenn ein separates Agentenwerkzeug Schreibrechte nach einer anderen Regel berechnet.
OpenAI behob Overpatch laut Disclosure in Codex CLI 0.149.0.
Read-only war eine Policy, keine durchgängige Isolation
Coding-Agenten besitzen typischerweise mehrere Ausführungspfade: Shell, Dateizugriff, Patch-Werkzeuge, MCP-Server und weitere privilegierte Hilfsprozesse. Die sichtbare Einstellung „read only“ ist deshalb nur so stark wie der schwächste dieser Pfade.
Heapjack ist dafür ein konkretes Beispiel. Der Agent musste nicht die gesamte Sandbox-Technik überwinden. Es genügte, dass ein privilegierter Helper eine Information in einem Speicherbereich hielt, den weniger vertrauenswürdiger Code ebenfalls erreichen konnte.
Overpatch zeigt dasselbe Problem aus einer anderen Richtung. Dort war nicht gemeinsamer Speicher die Grenze, sondern die Berechnung des erlaubten Dateisystembereichs durch ein Werkzeug.
Beide Fehler wurden schnell korrigiert. Sie widersprechen trotzdem einer einfachen Sicherheitsannahme: Dass ein Coding-Agent automatisch sicher ist, sobald seine Shell in einer Sandbox läuft.
Fremde Repositories sind Eingaben mit ausführbarer Wirkung
Ein Coding-Agent verarbeitet ein Repository nicht wie einen passiven Text. Projektdateien beeinflussen, welche Befehle er ausführt, welche Werkzeuge er aufruft und welche Änderungen er vorschlägt.
Damit wird fremder Quellcode zu einer Eingabe für ein System mit lokalen Fähigkeiten. Der Sicherheitsrahmen muss deshalb auch dann halten, wenn Repository-Inhalte absichtlich so gestaltet wurden, dass sie ungewöhnliche Agentenpfade auslösen.
Bei Heapjack war laut BleepingComputer bereits das Öffnen eines fremden Repositorys und eine normale Frage zum Code ausreichend, um den von den Forschern beschriebenen Pfad zu erreichen. Es war kein zusätzlicher Freigabedialog nötig.
Für Entwicklerteams ist deshalb die Versionsgrenze konkret: Accomplish AI nennt Codex Desktop 26.818.21641 und Codex CLI 0.149.0 als korrigierte Versionen. Aktuelle Installationen sollten mindestens diese Stände verwenden.
Offen bleibt, wie OpenAI die zugrunde liegenden Sicherheitsgrenzen nach den beiden Fixes strukturell verändert hat. Öffentlich dokumentiert sind die Korrekturen und eine Aussage des Unternehmens, die Sandbox-Kontrollen weiter zu verschärfen. Eine detaillierte technische Post-Mortem-Analyse von OpenAI lag bei der Recherche nicht vor.