ความปลอดภัย · 23 กันยายน 2026

เผยแพร่แล้วในภาษาอื่นด้วย Deutsch, Italiano, Polski, हिन्दी

นักวิจัยพบช่องโหว่ในระบบแซนด์บ็อกซ์ของ OpenAI Codex ทำให้สามารถรันคำสั่งบนเครื่องโฮสต์ได้

a close up of a padlock on a door
Kaffeebart / Unsplash

นักวิจัยด้านความปลอดภัยค้นพบวิธีการสองวิธีในการเจาะออกจากระบบแซนด์บ็อกซ์ของ OpenAI Codex ซึ่งวิธีหนึ่งสามารถรันคำสั่งบนเครื่องของนักพัฒนาได้แม้จะอยู่ในโหมดที่จำกัดการเข้าถึงสูงสุด โดยไม่มีการแจ้งเตือนเพื่อขออนุมัติและไม่มีสิ่งใดปรากฏบนหน้าจอ

ช่องโหว่ที่ร้ายแรงกว่าซึ่งถูกเรียกว่า Heapjack เปลี่ยนการทำงานปกติให้เป็นการรันรหัสจากระยะไกล โดยหากมีการเปิดคลังเก็บรหัสของผู้อื่นใน Codex และถามคำถามเกี่ยวกับรหัสนั้น ผู้เขียนคลังเก็บรหัสดังกล่าวจะสามารถรันคำสั่งบนคอมพิวเตอร์ของผู้ใช้ได้โดยไม่อยู่ภายใต้ระบบแซนด์บ็อกซ์ เทคนิคนี้มุ่งเป้าไปที่ส่วนประกอบที่เรียกว่า node_repl ซึ่งใช้กระบวนการ Node.js เดียวกันในการเก็บบริบทการทำงานของ JavaScript สองชุด คือชุดที่เชื่อถือได้ซึ่งบรรจุรหัสของ OpenAI และชุดที่ไม่น่าเชื่อถือซึ่งรันรหัสของตัวแทน โดยรหัสที่ไม่น่าเชื่อถือสามารถอ่านโทเคนลับจากหน่วยความจำส่วนกลางเพื่อส่งคำขอไปยังกระบวนการหลักที่ไม่ได้ถูกจำกัดสิทธิ์

สำหรับช่องโหว่ที่สองซึ่งเรียกว่า Overpatch พบใน Codex CLI แบบโอเพนซอร์ส โดยในโหมดการเขียนพื้นที่ทำงาน ตัวแทนจะได้รับอนุญาตให้เขียนได้เฉพาะภายในโฟลเดอร์โครงการเท่านั้น แต่นักวิจัยสามารถใช้เครื่องมือ apply_patch เพื่อเขียนข้อมูลลงในไดเรกทอรีหลักได้ โดยการใช้แพตช์ที่ระบุชื่อ /tmp เพื่อขยายสิทธิ์การเข้าถึง และใช้ลิงก์สัญลักษณ์เพื่อเพิ่มบรรทัดคำสั่งลงในไฟล์ .zshrc ในไดเรกทอรีหลัก ซึ่งจะทำให้คำสั่งของผู้โจมตีทำงานโดยไม่อยู่ในระบบแซนด์บ็อกซ์เมื่อนักพัฒนาเปิดเทอร์มินัลครั้งถัดไป

ช่องโหว่ทั้งสองถูกรายงานไปยัง OpenAI เมื่อวันที่ 12 สิงหาคม และได้รับการแก้ไขภายในแปดวัน โดย OpenAI ได้แก้ไข Heapjack ใน Codex Desktop เวอร์ชัน 26.818.21641 และแก้ไข Overpatch ใน Codex CLI เวอร์ชัน 0.149.0 พร้อมแนะนำให้ผู้ใช้ทำการอัปเดตเป็นเวอร์ชันเหล่านี้หรือเวอร์ชันที่ใหม่กว่า