BookinglyTech News
Ciberseguridad

Dos vulnerabilidades permiten escapar del sandbox de OpenAI Codex y ejecutar comandos en el host

Investigadores de seguridad descubrieron dos fallos en Codex que permiten ejecutar código sin aprobación, y OpenAI los corrigió en menos de una semana.

2 min de lecturaBleepingComputer0 vistas

Security researchers han publicado dos exploits que rompen el sandbox de OpenAI Codex, el agente de programación basado en IA. El primero, llamado Heapjack, aprovecha el componente node_repl que Codex Desktop escribe en ~/.codex/config.toml. El proceso Node.js que ejecuta el modelo mantiene dos contextos JavaScript —uno confiable y otro no— pero comparten el mismo heap. El código no confiable puede leer el token que valida al contexto confiable y, con él, enviar peticiones al proceso padre sin restricción. El PoC usa el comando open para lanzar una aplicación fuera del árbol de procesos de Codex y puede alcanzar cualquier socket Unix, incluido el del daemon de Docker.

El segundo fallo, Overpatch, afecta al CLI de código abierto. En modo workspace‑write el agente solo debería escribir dentro del proyecto, pero el subcomando apply_patch calcula sus permisos a partir de rutas suministradas por el atacante. Al incluir /tmp en el parche, el agente consigue permisos de escritura en la raíz del disco y, mediante un enlace simbólico, modifica .zshrc en el directorio home. La próxima terminal del desarrollador ejecuta la línea inyectada sin pasar por el sandbox.

Ambas vulnerabilidades comparten el mismo patrón: el mecanismo de aislamiento está implementado dentro del propio proceso que intenta proteger, de modo que el código no confiable puede influir en la política de seguridad desde el interior. Este tipo de error ya se había visto en julio de 2026 en agentes como Cursor, Gemini CLI y Google Antigravity, donde un agente escribe un archivo que luego ejecuta una herramienta confiable.

OpenAI respondió rápidamente. Heapjack quedó corregido en la versión Codex Desktop 26.818.21641 y Overpatch en Codex CLI 0.149.0, según indica Accomplish AI. Los usuarios deben actualizar a esas versiones o posteriores para cerrar la brecha. El informe completo de los investigadores está disponible en el blog de Accomplish AI.

Impacto: los ataques permiten a un agente de IA ejecutar comandos arbitrarios en la máquina del desarrollador, potencialmente comprometiendo contenedores Docker, sockets del sistema o configuraciones de shell. Dado que Codex se integra en flujos CI/CD y entornos de desarrollo, la exposición puede escalar rápidamente si no se actualiza. La rapidez con que OpenAI parcheó los fallos muestra una buena práctica de respuesta, pero también subraya la necesidad de auditorías independientes de los mecanismos de sandbox en herramientas de IA.