OpenAI Codex sandbox lek: onderzoekers ontsnappen via Heapjack en Overpatch
Een beveiligingsonderzoeker vond twee manieren om te ontsnappen uit de sandbox van OpenAI's codeerassistent Codex. Wat er mis was en wat dit betekent voor bedrijven die met AI-codeertools werken.
Beveiligingsonderzoeker Oren Yomtov van Accomplish AI heeft twee manieren gevonden om te ontsnappen uit de beveiligde sandbox van Codex, de AI-codeerassistent van OpenAI. Via de kwetsbaarheden, die de onderzoeker Heapjack en Overpatch noemde, kon in het ergste geval iemand anders commando's uitvoeren op de computer van een Codex-gebruiker. Yomtov meldde beide problemen op 12 augustus bij OpenAI, dat ze binnen acht dagen verhielp. Dat melden onder meer BleepingComputer en CyberSecurityNews, die het onderzoek hebben ingezien.
Hoe Heapjack werkt
Codex Desktop gebruikt een onderdeel genaamd node_repl om stukjes code te analyseren. Het probleem: vertrouwde en onvertrouwde JavaScript-code draaiden in aparte contexten, maar binnen hetzelfde Node.js-proces, en deelden daardoor één geheugenheap. Een geheim token dat het systeem gebruikt om vertrouwde van onvertrouwde code te onderscheiden, stond gewoon in dat gedeelde geheugen en was uit te lezen door de onvertrouwde kant. Daarmee kon een aanvaller zich voordoen als vertrouwde code en alsnog commando's uitvoeren buiten de sandbox, ook in de strengste alleen-lezen-modus van Codex. Het enige wat daarvoor nodig was: iemand opent de repository van de aanvaller in Codex en stelt er een vraag over. Wie de repository schreef, kreeg zo ongesandboxde toegang tot de computer van degene die de vraag stelde.
Hoe Overpatch werkt
De tweede methode, Overpatch, richt zich op het patch-gereedschap van Codex CLI, de terminalversie van de assistent. Dat gereedschap, apply_patch, leidt schrijfrechten af uit de bestandspaden die in een patch worden genoemd. Door een patch te sturen die verwijst naar bovenliggende mappen, kon een aanvaller buiten de eigen werkmap schrijven en via een symlink bestanden in de homedirectory van het slachtoffer plaatsen. Die code werd vervolgens uitgevoerd zodra de gebruiker de volgende keer een terminal opende, zonder dat daar nog een goedkeuring voor nodig was.
Snel verholpen, geen CVE-nummer
OpenAI loste Heapjack op in Codex Desktop build 26.818.21641 en Overpatch in Codex CLI versie 0.149.0. Aan geen van beide kwetsbaarheden is voor zover bekend een CVE-nummer toegekend. Wie wil controleren of de eigen installatie veilig is, moet dus kijken naar het build- of versienummer in plaats van te zoeken op een CVE, waarschuwen onderzoekers die het geval becommentarieerden. Beide problemen waren geen implementatiefoutjes maar conceptuele gaten in hoe de sandbox vertrouwde en onvertrouwde code van elkaar scheidde, iets wat volgens beveiligingsanalisten laat zien hoe lastig het is om AI-agents die zelfstandig code mogen uitvoeren, goed af te schermen.
Wat dit betekent voor jou als ondernemer
Steeds meer bedrijven laten websites, koppelingen of interne tools mede bouwen met AI-codeerassistenten zoals Codex, ook wanneer dat werk aan een extern bureau of freelancer wordt uitbesteed. Dit incident laat zien dat het openen van een vreemde of ongeverifieerde repository in zo'n tool niet vrijblijvend is: het kan in het slechtste geval leiden tot toegang tot je eigen computer of bedrijfsnetwerk. Gebruik je zelf of je ontwikkelteam Codex Desktop of Codex CLI, zorg dan dat beide zijn bijgewerkt naar de gepatchte versies en wees terughoudend met het laten analyseren van code uit bronnen die je niet kent of vertrouwt.
Dit soort kwetsbaarheden in ontwikkeltools is precies waarom wij bij onze dienst website-onderhoud en beheer niet alleen naar je website zelf kijken, maar ook naar de software en processen eromheen. Eerder schreven we al over een vergelijkbaar risico toen onderzoekers broncode zagen gestolen via gehackte TanStack-pakketten, een ander voorbeeld van hoe kwetsbaarheden in de ontwikkelketen een bedrijf direct kunnen raken.
Wil je op de hoogte blijven van dit soort ontwikkelingen in AI en cybersecurity? Kijk dan geregeld op onze nieuwspagina.
Bronnen: BleepingComputer en CyberSecurityNews.
Slim starten met AI
Probeer onze gratis AI-bedrijfsnaam-generator of laat je adviseren.
Naam-generator