Unos investigadores logran escapar del entorno de pruebas de OpenAI Codex para ejecutar comandos en el sistema anfitrión
Un grupo de investigadores descubrió un par de vulnerabilidades que permitían escapar del entorno seguro de Codex, el agente de programación de OpenAI. Uno de estos fallos lograba ejecutar comandos en la computadora de un desarrollador desde el modo con mayores restricciones, sin mostrar advertencias ni requerir aprobaciones previas. Los problemas fueron reportados a la empresa y resueltos en el plazo de una semana.
El primer fallo, denominado Heapjack, convertía una acción habitual en una ejecución remota de código al abrir un repositorio ajeno y hacerle una consulta. El problema radicaba en un componente que utilizaba un único proceso con dos contextos de JavaScript compartiendo la misma memoria, lo que permitía al código no confiable leer un token secreto mediante una captura del montón. Con dicho token, el atacante podía enviar solicitudes a un proceso principal sin aislamiento y lograr la ejecución de comandos fuera del entorno seguro.
El segundo fallo, llamado Overpatch y presente en la interfaz de línea de comandos de código abierto, permitía que una herramienta de parches modificara archivos en la carpeta de inicio a pesar de las restricciones del modo de escritura. Esto ocurría porque la propia herramienta calculaba sus permisos a partir de datos provistos por el atacante, logrando ampliar los privilegios de escritura mediante un parche específico. Ambas fallas compartían la característica de que el mecanismo de control de seguridad residía dentro del mismo elemento que debía supervisar.
OpenAI solucionó ambas vulnerabilidades en versiones específicas de la aplicación de escritorio y de la interfaz de línea de comandos, por lo que se recomienda actualizar a dichas versiones o posteriores. El artículo original no aporta más detalle sobre otros aspectos técnicos o futuros desarrollos de la plataforma.