deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Codex sandbox'ından kaçış iddiası: güvenilmeyen kod ortak bellekten auth token'ları okuyabiliyor

Bir dev.to analizi ve SecurityOnline.info açıklamasına göre Codex Desktop'ta agent'ın ürettiği kod, ortak bir bellek bölgesinden authentication token'larını okuyup sahte istekler oluşturarak kullanıcı onayı olmadan sandbox'tan kaçabiliyor.

Codex sandbox'ından kaçış iddiası: güvenilmeyen kod ortak bellekten auth token'ları okuyabiliyor

Neyi bildirildi

OpenAI'nin Codex ürünündeki iki sandbox kaçış açığı 21 Eylül 2026'da açıklandı. SecurityOnline.info açıklamasına dayanan bir dev.to yazısına göre bunlardan daha ciddi olanı yanlış bir dosya yolu veya hatalı bir izin bayrağı değil, mimari bir sorun: authentication token'ları, güvenilmeyen kodun okuyabileceği bir process bellek bölgesinde duruyor.

Etkilenen bileşen, Codex'un masaüstü sürümüyle birlikte gelen Node.js yardımcı programı. Bu araç hem güvenilen kodu hem de yapay zekâ agent'ının ürettiği kodu çalıştırıyor ve ikisi aynı process bellek alanının bir bölümünü paylaşıyor. Araştırmacılar, agent tarafından üretilen kodun bu ortak bölgeden authentication token'larını çektiğini, ardından sahte istekler oluşturup bunları harici native programlara işlenmek üzere ilettiğini anlatıyor. Bu native programlar uygulama başlatabildiği, yerel Unix socket'leriyle konuşabildiği veya genel yapılandırma dosyalarını yeniden yazabildiği için rapor, sonucu Codex sandbox'ının tamamen aşılmış olarak nitelendiriyor.

Söylenenlere göre bu yol en katı salt-okunur modda bile tetikleniyor ve manuel kullanıcı onayı gerektirmiyor. Ön koşul yalnızca, kullanıcının kötü niyetli içerik barındıran bir repository açması; bu sayede repository'nin sahibi prompt injection yoluyla agent davranışını yönlendirebiliyor.

Yama durumu ve zaman çizelgesi

dev.to gönderisine göre her iki açık da 12 Ağustos 2026'da OpenAI'ye bildirildi. CLI yama yardımcı programında bulunan ilk sorun, 21 Ağustos 2026'da yayımlanan Codex CLI 0.149.0 sürümünde giderildi. Bellek paylaşımı açığı ise Codex Desktop 26.818.21641 ve sonraki sürümlerde düzeltildi.

Yazıda akılda tutulması gereken iki uyarı var: dayandığı materyalde hiçbir CVE tanımlayıcısı yer almıyor ve yazar mekanizmayı bağımsız olarak yeniden üretememiş. Temel açıklama SecurityOnline.info'ya atfediliyor.

Kimin risk altında olduğunu belirlemek başlı başına bir sorun. Codex esas olarak geliştirici iş istasyonlarında çalışıyor ve harici tarayıcılar bunlara erişemiyor. "Codex" etiketli host'lar için yapılan bir ZoomEye araması 21 Eylül 2026'da 164 dizine eklenmiş örnek döndürdü; ancak gönderinin de belirttiği gibi bu sayı, bellek paylaşımı açığından gerçekten risk altındaki popülasyonu değil, internetten erişilebilen makineleri tarif ediyor. Pratik yanıt envanter ve sürüm kontrolüdür: eyleme dönüştürülebilir gerçek, hangi makinelerin 26.818.21641'den eski bir Codex Desktop build'i çalıştırdığını bilmektir.

Ortak bellek neden zayıf nokta

İzolasyon modelleri genellikle ayrı kod yollarının ayrı kalmasını varsayar. Bir process bellek alanını paylaşmak bu varsayımı sessizce bozar: dışarıdan bakınca hiçbir şey yanlış görünmez, görünür bir izin verilmez ve hiçbir prompt çıkmaz.

Token'lar tam da bu tür bir açığın doğal hedefidir. Bunlar gerçek yetkisi olan kısa ömürlükimlik bilgileridir ve bellekten okunan bir token'ın kırılması veya tahmin edilmesi gerekmez — anında yeniden oynatılabilir. Native programlara sahte istekler gönderme tarifinin rapordaki açıklaması, edilgen bir okumayı etkin bir yeteneğe dönüştüren adımdır; çünkü bu programlar sistemin geri kalanına erişebilir.

Neden önemli

Açıklama, coding agent çalıştıran herkes için üç pratik ders içeriyor.

Birincisi, kimlik bilgisi kapsamı process izolasyonu kadar önemlidir. Sıkı kapsamlı, kısa ömürlü kimlik bilgileri tutan bir agent bellek okumasının değerini sınırlar; geniş ve uzun ömürlü kimlik bilgileri tutan bir agent ise tek bir okumayı kalıcı bir soruna dönüştürür.

İkincisi, bu senaryoda salt-okunur mod bir güvenlik sınırı değildir. Rapor, bu yolun katı salt-okunur modda tetiklendiğini açıkça belirtiyor; bu da böyle ayarların agent'a ne yapmasının istendiğini kısıtladığını, alttaki process'in erişim menzilini değil olduğunu düşündürüyor.

Üçüncüsü, repository kaynağı bir kontroldür. Bildirilen taşıma mekanizması kullanıcının kötü niyetli içerik barındıran bir repository açması olduğundan, güvenilmeyen repository'leri sıradan çalışma materyali yerine düşmanca girdi olarak ele almak saldırıyı giriş noktasında karşılar.

Ekipler için acil adım nettir: Codex Desktop'ı 26.818.21641 altında çalıştıran host'ları bulun ve güncelleyin. Daha geniş adım ise zor: agent runtime'larını, kimlik bilgilerinin üretilen kodun erişebileceği bir bellekte hiç bulunmayacağı şekilde tasarlamak.

  • #openai
  • #codex
  • #security
  • #sandbox-escape
  • #prompt-injection

İlgili yazılar