นักวิจัยจาก Accomplish AI เปิดเผยช่องโหว่ 2 จุดที่ทำให้โค้ดอันตรายหลุดออกจากกล่องทรายของ OpenAI Codex ผู้ช่วยเขียนโค้ด AI ไปสั่งงานบนเครื่องของนักพัฒนาได้จริง ช่องหนึ่งอยู่ใน Codex CLI อีกช่องอยู่ในแอป Codex บนเดสก์ท็อป ทั้งคู่แจ้ง OpenAI ไปเมื่อ 12 สิงหาคม 2026 และได้รับการแก้ภายใน 8 วัน
Oren Yomtov ผู้ค้นพบเผยรายละเอียดบนบล็อกของบริษัทเมื่อ 15 กันยายน และ BleepingComputer นำมารายงานต่อเมื่อ 20 กันยายน ใครใช้ Codex เวอร์ชันเก่ากว่าที่แก้แล้ว ควรอัปเดตทันที
ช่องโหว่ 2 จุดทำอะไรได้
- Overpatch (Codex CLI) — เมื่อเปิดโหมดให้ AI เขียนไฟล์ในโฟลเดอร์งานได้ เครื่องมือแก้ไฟล์ของ Codex ให้สิทธิ์เขียนกว้างเกินไป แค่ใส่ชื่อ /tmp ลงในไฟล์ patch ก็เขียนไฟล์ได้ทั้งดิสก์ รวมถึงไฟล์ตั้งค่าอย่าง .zshrc ที่จะรันทุกครั้งที่เปิดเทอร์มินัล
- Heapjack (Codex Desktop) — แค่เปิดโปรเจกต์ที่มีโค้ดอันตรายแม้ในโหมดอ่านอย่างเดียว โค้ดนั้นค้นหน่วยความจำของเครื่องมือ JavaScript เพื่อหาโทเคนยืนยันตัวตน แล้วใช้โทเคนนั้นสั่งคำสั่งนอกกล่องทราย
จุดร่วมของทั้งสองคือผู้โจมตีไม่ต้องเข้าถึงเครื่องเหยื่อโดยตรง แค่หลอกให้เปิดโปรเจกต์หรือไฟล์ที่เตรียมไว้
นักพัฒนาต้องทำอะไร
- Codex CLI: อัปเดตเป็นเวอร์ชัน 0.149.0 ขึ้นไป (ออกเมื่อ 20 ส.ค. 2026 ตามหน้า release บน GitHub)
- Codex Desktop: อัปเดตเป็น build 26.818.21641 ขึ้นไป
- ระวังการเปิดโปรเจกต์จากแหล่งที่ไม่รู้จักกับผู้ช่วย AI ที่สั่งรันโค้ดได้ แม้จะตั้งโหมดอ่านอย่างเดียวไว้ก็ตาม
ช่วงนี้ผู้ช่วย AI ที่แตะไฟล์และคำสั่งบนเครื่องจริงโดนเจาะต่อเนื่อง ก่อนหน้านี้ก็มีช่องโหว่ BragJack ที่ให้ส่วนขยายสั่ง AI ในเบราว์เซอร์อ่านไฟล์ กล่องทรายจึงเป็นด่านสำคัญที่ต้องอัปเดตให้ทัน
