业界 来源:蓝点网 2026-09-21 19:22:37 阅读:0
日前有安全研究员披露在 Codex 中发现的沙盒逃逸问题,攻击者不需要直接攻破底层隔离限制,可以利用 Codex 自身的工具和信任边界在宿主机上写入文件或执行未经用户批准的高危命令。这些漏洞已经在 2026 年 8 月 12 日报告给 OpenAI 团队,目前用户更新到新版本都不受漏洞影响。

该问题位于 Codex CLI 的补丁工具中,默认情况下 Codex 仅允许在当前工作区内写入文件,但研究人员发现经过特殊构造的补丁内容可能会扩大工具的写入权限,最终影响工作区之外的文件。
研究人员称在特定条件下攻击者可以借助符号链接等机制,将本应该限制在项目目录内的写入操作引向用户目录或其他位置,而且整个攻击过程可能不会触发额外的审批提醒。
这个问题已经在 Codex CLI 0.149.0 版中修复,此版本发布于 2026 年 8 月 21 日,用户更新到 Codex CLI 0.149.0 及后续版本就可以免疫这个漏洞,目前最新版为 0.155.1 版。
该漏洞涉及 Codex 桌面版安装的 Node.js 工具,该工具会同时运行受信任代码和智能体生成的非受信任代码,但无论受信任还是不信任代码都会共享进程的部分内存空间。
非受信任代码有机会从共享内存中获取用于验证权限的令牌,随后可以伪造请求交给外部的原生程序处理。由于后者可以启动应用、连接本地 Unix Socket 或修改全局配置文件,攻击者最终可能会突破 Codex 的沙盒边界。
研究人员称该漏洞在 Codex 最严格的只读模式也能触发,且攻击过程不需要用户手动点击批准按钮,只要用户打开包含恶意内容的代码仓库,仓库作者就可能借助提示注入影响智能体行为。
这个问题已经在 Codex 桌面版 26.818.21641 及更高版本中修复,建议用户定时升级到最新版本,不要长时间使用旧版本,以免某些已经公开的漏洞还会继续弱化安全性。
此前开源中转站应用 Sub2API 在连接 Codex 的情况下已经可以查看剩余重置次数,查看剩余次数后用户还可以直接点击重置按钮来立即重置 5 小时和当周配额,不过此前该应用尚未支持查询重置次数到期
此前知名开源软件库 @Axios 遭到黑客攻击,黑客劫持开发者账号并发布恶意版本,这件事还是发生在 3 月末,但没想到这时候 OpenAI 跳出来说 ChatGPT、Codex、Codex-CLI、A