Navegación

Las vulnerabilidades del entorno aislado de OpenAI Codex permiten que repositorios maliciosos ejecuten comandos en sistemas anfitriones.

fuente: https://cybersecuritynews.com/openai-codex-sandbox-flaws/

Recientemente, OpenAI Codex se enfrentó a dos importantes vulnerabilidades de seguridad que permitían a repositorios maliciosos ejecutar comandos en el sistema local de un desarrollador.

Estas vulnerabilidades, identificadas como Overpatch y Heapjack, se notificaron a OpenAI el 12 de agosto de 2026 y se solucionaron en menos de una semana.

El problema más crítico, Heapjack, surgió cuando un desarrollador accedió a un repositorio controlado por un atacante en Codex y consultó al agente sobre su contenido.

Esta vulnerabilidad podía permitir la ejecución de comandos sin avisos ni solicitudes de aprobación, incluso cuando Codex funcionaba en su modo de entorno aislado de solo lectura.

Overpatch se identificó en la interfaz de línea de comandos (CLI) de código abierto de Codex y en su herramienta de edición apply_patch. En un escenario ideal, Codex debería restringir las modificaciones únicamente a los archivos dentro del directorio del proyecto activo.

Últimas noticias

18 DE SEPTIEMBRE, 2026

Microsoft corrige el fallo de copiar y pegar para los usuarios de Excel 2016.

Microsoft ha solucionado un problema conocido que provocaba fallos en la función de copiar y pegar para algunos usuarios de Excel tras instalar la actualización...

Leer artículo
18 DE SEPTIEMBRE, 2026

Investigadores utilizan Claude Opus 5 para hackear el foro de OpenAI y acceder a repositorios internos.

Investigadores utilizaron Claude Opus 5 de Anthropic para explotar una vulnerabilidad en el decodificador de imágenes, comprometer el foro comunitario de OpenAI...

Leer artículo
18 DE SEPTIEMBRE, 2026

Es probable que el cazador de recompensas por errores (bug bounty hunter) utilizara un LLM para crear el malware de robo de datos PhantomRaven

A financially motivated threat actor has been linked to the development and distribution of a JavaScript (JS)-based information stealer known as PhantomRaven vi...

Leer artículo