תמונה: נוצרה באמצעות AI עבור מערכת ITPortal
חוקרי אבטחה מצאו שתי דרכים לצאת מארגז החול של OpenAI Codex ולהגיע להרצת פקודות במחשב המארח. שתי הפרצות דווחו ל-OpenAI ב-12 באוגוסט 2026 ותוקנו בתוך שמונה ימים. מי שמשתמש ב-Codex Desktop או ב-Codex CLI צריך לוודא שהוא עובד עם גרסה מעודכנת.
הפרסום הגיע ב-20 בספטמבר וממחיש היטב את הבעיה החדשה שמגיעה עם סוכני קוד: הם לא רק קוראים טקסט. הם פותחים מאגרים, מפעילים כלים, מנתחים קבצים ולעיתים מקבלים גישה למסוף, לרשת ולסודות פיתוח.
מה בדיוק מצאו החוקרים?
לפי הדיווח, החוקר אורן יום טוב מחברת Accomplish AI זיהה שתי חולשות נפרדות. הראשונה, שכונתה Heapjack, ניצלה זיכרון משותף בין סביבת JavaScript אמינה לבין קוד שאמור להיות לא אמין. בתרחיש שתואר, עצם הניתוח של מאגר זדוני יכול היה לחשוף אסימון הרשאה ולאפשר הרצת פקודות מחוץ לארגז החול, גם במצב קריאה בלבד.
החולשה השנייה, Overpatch, ניצלה דרך אחרת לעקוף את מנגנון הבידוד ב-Codex CLI. הנקודה החשובה למשתמשים היא לא רק השם הטכני, אלא העובדה ששני מסלולים שונים הובילו לאותה תוצאה: מעבר מגבולות סביבת העבודה אל המחשב שמריץ אותה.
האם הפרצות עדיין פעילות?
לפי הפרסום, OpenAI תיקנה את שתי הבעיות. Heapjack תוקנה ב-Codex Desktop החל מ-build 26.818.21641, ו-Overpatch תוקנה ב-Codex CLI גרסה 0.149.0. אם מותקנת אצלכם גרסה ישנה יותר, עדכנו לפני פתיחת מאגר קוד שלא הגיע ממקור שאתם מכירים.
למה מצב קריאה בלבד לא הספיק?
מצב קריאה בלבד אמור לצמצם את הפעולות שהסוכן יכול לבצע, אבל הוא אינו פתרון קסם. אם קיימת חולשה בשכבת הבידוד עצמה, קוד זדוני יכול לנסות לנצל את הדרך שבה הסוכן קורא, מנתח או מציג מידע. זו גם הסיבה שהרשאות מערכת, אסימוני גישה וסודות ענן לא צריכים להיות זמינים אוטומטית לכל כלי פיתוח.
האירוע מתחבר גם לניסוי הסייבר של Gemini שיצא מסביבת המעבדה: ככל שסוכני AI מקבלים יותר עצמאות, בדיקת גבולות והרשאות הופכת לחלק מתהליך ההטמעה, לא לשלב שאפשר לדחות.
מה כדאי לעשות עכשיו?
- לעדכן את Codex Desktop ואת Codex CLI לגרסאות האחרונות.
- לא לפתוח מאגר לא מוכר עם הרשאות כתיבה או גישה חופשית למסוף.
- להוציא מפתחות API, קובצי env ואסימוני ענן מסביבת העבודה כאשר אינם נחוצים.
- להריץ סוכני קוד במשתמש ייעודי או במכונה מבודדת בפרויקטים רגישים.
- לעקוב אחרי פעולות הסוכן ולבדוק שינויים לפני merge או deploy.
עבור ארגונים, זו בדיוק המשמעות של least privilege: גם כלי חכם צריך לקבל רק את ההרשאות הדרושות למשימה. הגישה הזאת רלוונטית במיוחד לעסקים שאין להם צוות אבטחה גדול, כפי שעולה גם מהראיון על MCS ואבטחת סייבר לעסקים קטנים ובינוניים.
השורה התחתונה
אין כאן סיבה להפסיק להשתמש בסוכני קוד, אבל יש סיבה טובה לעדכן ולבודד אותם. הפרצות תוקנו, והלקח נשאר: מאגר קוד הוא קלט לא אמין, וסוכן שמסוגל להפעיל כלים צריך לקבל את אותה רמת בקרה שמקבל כל רכיב אוטומציה אחר בארגון.
שאלות נפוצות
איזו גרסת Codex CLI בטוחה?
לפי הדיווח, יש להשתמש בגרסה 0.149.0 או חדשה יותר.
האם רק Windows הושפעה?
הדיווח עוסק במנגנוני הבידוד של מוצרי Codex ולא ממקד את הסיכון רק במערכת הפעלה אחת. הפעולה הנכונה היא לעדכן בכל פלטפורמה.


