Codex sandbox açığı, bir geliştiricinin bilgisayarında izin sorulmadan komut çalıştırılmasına kadar gitti: araştırmacılar, başkasının kod deposunu açıp soru sormanın yeterli olduğunu gösterdi. İki açık 12 Ağustos’ta OpenAI’ya bildirildi ve sekiz gün içinde kapatıldı.
Codex, OpenAI’nın komut satırı aracı ve masaüstü uygulaması olarak çalışan kodlama ajanı. Rakipleri gibi modelin eylemlerini bir sanal alanda yürütüyor; amaç, güvenilmeyen kodun bilgisayarın geri kalanına dokunamaması. Anlatılan yöntemler bu sınırı dışarıdan değil, içeriden aşıyor.
Bildirimi yapan isim Accomplish AI’dan Oren Yomtov; açıkların kurbanı ise depoyu açıp inceleyen geliştirici. Saldırıların teknik ayrıntıları BleepingComputer’da yayımlandı.
Codex sandbox açığı bellekteki jetonu okudu
Daha ciddi olan yönteme araştırmacılar Heapjack adını verdi. Hedef, Codex Desktop’ın kurulumda global ~/.codex/config.toml dosyasına yazdığı node_repl bileşeni. Devre dışı bırakma ayarı yok ve kayıt paylaşılan yapılandırmada durduğu için Codex CLI kullanıcıları da aynı aracı devralıyor.
node_repl tek bir Node.js süreci çalıştırıyor ve içinde iki ayrı JavaScript bağlamı tutuyor: biri OpenAI’nın güvenilir kodu, diğeri ajanın kodunu çalıştıran güvensiz taraf. İki bağlam aynı bellek yığınını paylaştığı için güvenilir tarafın kimlik kanıtı olarak sunduğu jeton, güvensiz tarafın okuyabileceği bir dizi olarak bellekte duruyor.
Güvensiz kod önce v8.getHeapSnapshot() ile yığının kopyasını alıp jeton biçimindeki her dizeyi deniyor. Yanlış tahmin “not authorized” hatası veriyor; doğru jetonla gönderilen hatalı argüman ise gerçek bir doğrulama hatası döndürüp jetonun bulunduğunu doğruluyor. Ardından saldırgan talebini, güvenilir bağlamın sanal alan dışındaki ana süreçle konuştuğu boruya yazıyor. Kanıt uygulaması, Codex’in süreç ağacının dışında bir uygulamayı başlatmak için sistemin “open” komutunu kullandı; aynı erişim Docker daemon soketi gibi Unix soketlerine de uzanıyor. Bütün bunlar, ajanın hiçbir şey yazmaması gereken Salt-okunur modda çalışıyor.

Overpatch: Codex sandbox açığının ikinci yolu
İkinci açık, açık kaynak Codex CLI’da. Çalışma alanına yazma modunda ajan yalnızca proje klasörüne dokunabiliyor, ev dizinine yönelen komut reddediliyor. Araştırmacılar Codex’in kendi yama aracı apply_patch’i kullanarak yine de yazdırdı: araç, yamada adı geçen her yolun bir üst klasörüne yazma izni veriyor, yamaya “/tmp” yazmak diskin köküne izin anlamına geliyor.
Çalışan sömürü iki değişiklikten oluşuyor: biri “/tmp” adını verip yalnızca izni genişleten, diğeri sembolik bağ üzerinden ev dizinindeki .zshrc dosyasına satır ekleyen bir yama. Geliştiricinin açtığı sonraki terminal, saldırganın satırını sanal alan dışında çalıştırıyor.
Hangi sürümler düzeltildi?
Codex sandbox açığını OpenAI, Codex Desktop 26.818.21641 ve Codex CLI 0.149.0 sürümlerinde kapattı; kullanıcıların bu sürümlere ya da sonrasına güncellemesi gerekiyor. İki hata da aynı kalıbı paylaşıyor: denetimi yapan mekanizma, denetlemesi gereken şeyin içinde yaşıyordu.
Bu sınıf hata yeni değil; Temmuz 2026’da Pillar Security araştırmacıları Cursor, Codex, Gemini CLI ve Google Antigravity’de benzer bir zincir göstermişti. OpenAI cephesinde ürün tarafı hareket hâlinde: şirket eylül ortasında Glass Imaging’i 300 milyon doların üzerinde bir bedelle satın aldı. Codex sandbox açığı ise ajanlara verilen yetkilerin büyük dil modellerinin yetenekleriyle aynı hızda denetlenmediğini gösteriyor.




