Onderzoeker ontsnapt uit sandbox van OpenAI Codex en draait commando's op host

Onderzoeker Oren Yomtov brak via twee routes uit de sandbox van OpenAI Codex, zelfs in de strengste alleen-lezen-modus. OpenAI patchte snel.

Beveiligingsonderzoeker Oren Yomtov van Accomplish AI heeft twee manieren gevonden om te ontsnappen uit de sandbox van OpenAI’s AI-codeerassistent Codex. Via beide routes konden aanvallers commando’s uitvoeren op de onderliggende machine van een ontwikkelaar. Dat gold zelfs in de strengste beveiligingsmodus van de tool, de alleen-lezen-modus waarin de agent in theorie helemaal niets zou mogen wegschrijven.

Yomtov ontdekte twee afzonderlijke kwetsbaarheden:

  • Heapjack, de ernstigste van de twee. Door een geheugensnapshot van het Node.js-proces van Codex uit te lezen, kon een aanvaller een authenticatietoken buitmaken. Daarmee stuurde hij verzoeken naar het niet-gesandboxde bovenliggende proces, dat de commando’s vervolgens gewoon uitvoerde.
  • Overpatch, misbruik van de apply_patch-functie in de Codex CLI. Door een patchbestand te manipuleren kreeg een aanvaller schrijftoegang tot mappen buiten het projectpad, tot aan configuratiebestanden als .zshrc toe.

Yomtov meldde beide problemen op 12 augustus bij OpenAI. Het bedrijf bracht binnen acht dagen een oplossing uit, in Codex Desktop 26.818.21641 en Codex CLI 0.149.0. Wie nog op een oudere versie draait, loopt risico.

De zaak laat weer zien hoe lastig het is om AI-agents die code mogen schrijven en uitvoeren écht op te sluiten. Een sandbox oogt vaak solide totdat iemand het onderliggende proces onderzoekt. Voor ontwikkelaars die met Codex of vergelijkbare tools werken is het advies simpel: update altijd naar de nieuwste versie en geef een coding agent nooit meer rechten dan strikt nodig, ook niet als de fabrikant de sandbox als waterdicht omschrijft.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.