Codex Heapjack 与 Overpatch 沙箱逃逸 升级到哪一版

Accomplish AI 2026 年 8 月披露两条 Codex 沙箱逃逸:Heapjack 在只读模式打开不可信仓库即可触发,Overpatch 在 workspace-write 下利用 symlink。Desktop 26.818.21641+、CLI 0.149.0+ 已修。

Codex Heapjack 与 Overpatch 沙箱逃逸 升级到哪一版

2026 年 8 月 12 日左右,Accomplish AI 研究员 Oren Yomtov 向 OpenAI 报告两条 Codex 沙箱逃逸,据称八天内修复。Kobaran 与 BleepingComputer 在 9 月汇总:Heapjack 可在最严 read-only 沙箱下,通过打开不可信仓库并提问关于代码的方式触发未批准命令执行;Overpatch 则在 workspace-write 模式下,用精心构造的 apply_patch 与 symlink 突破边界。这与 Plugin4Shell 的插件链不同,但同样说明「Agent 仍碰不可信 repo」是高危动作。

作者CodePass 技术编辑

两条 flaw 各卡哪种模式

代号 沙箱模式 触发摘要 修复版本(公开来源)
Heapjack Read-only(最严) 不可信 repo + 会话内问代码 Codex Desktop ≥ 26.818.21641
Overpatch Workspace-write 恶意 apply_patch + symlink Codex CLI ≥ 0.149.0

Read-only 本应是企业默认推荐模式;Heapjack 说明「只读」不等于「零本地执行面」。Overpatch 影响会改文件的日常流,与 GitSpawn 等仓库配置攻击叠加时,blast radius 更大。

升级后 90 秒核对

  1. Desktop:About / 设置里 build ≥ 26.818.21641。

  2. CLI:codex --version ≥ 0.149.0(与 Plugin4Shell 0.146.0 floor 一并检查,取更高者)。

  3. Cursor 内嵌 Codex 扩展 bundle 版本独立,不等于 IDE 版本号。

  4. 不可信 PR 仍走 intake checklist,补丁不替代流程。

与 Pillar「可信工具链」类逃逸的关系

Kobaran 提到 2026 年 7 月 Pillar Security 曾演示:Agent 技术上仍在沙箱内,但写出文件由沙箱外可信程序执行。Heapjack/Overpatch 是更直接的 breakout。企业威胁模型应同时覆盖「仓库内容」与「补丁/插件更新」,见 双层供应链清单

参考资料