Apple Intelligence / AI
OpenAI Codex、サンドボックスを突破できる2件の脆弱性が判明。修正済み、利用者が確認したいこと
OpenAI Codexのsandbox境界に影響する「Heapjack」「Overpatch」の2件の脆弱性が公開されました。すでに修正済みです。AIコーディングAgentでsandboxが重要な理由と、利用者が確認すべき安全な対応を整理します。
りんご好きringozuki.comAIコーディングAgentは、チャットAIとは違ってファイル、ターミナル、リポジトリなどへ実際に触れます。だからこそ重要なのが、Agentの行動範囲を囲う「sandbox」です。今回、OpenAI Codexでその境界に影響する2件の脆弱性「Heapjack」「Overpatch」が公開されました。ただし、どちらもOpenAIへ事前報告され、すでに修正されています。現在進行中の未修正ゼロデイという話ではありません。
Codexで見つかった2件
Accomplish AIの研究者Oren Yomtov氏が9月15日に公開し、BleepingComputerが9月20日に報じました。2件は同じ問題の別名ではなく、異なる構成要素に関係するものです。
Heapjackとは
Codex Desktopが導入するツールに関係し、研究ではread-only設定でもsandbox外で処理を実行できる状態が示されました。読み取り専用という設定だけでは防げなかった、実装上の境界の問題です。
このツールは利用環境によってCLIからも使われるため、Desktopを導入している場合に「CLIだけ使うから関係ない」とは判断できません。
Overpatchとは
Codex CLIのファイル編集に関する問題です。通常の作業フォルダー内に書き込みを制限した設定でも、その範囲の外へ書き込める可能性がありました。Heapjackのread-onlyでの実行と、Overpatchの書き込み範囲の問題は区別して理解する必要があります。
なぜread-onlyでもsandboxが重要?
sandboxは、Agentが扱えるファイルや操作の範囲を制限する仕組みです。AIへの依頼を「読むだけ」にすることと、実際のプログラムが書き込みや外部の処理をできないようにすることは、別の役割を持ちます。
今回のような不具合が修正されることは、その制限を実装でも守れるようにするために重要です。
OpenAIは報告後に修正
研究者の説明では、2件とも8月12日にOpenAIへ報告し、8日以内に修正されました。9月の公表を、未修正の問題がそのまま残っているという意味で受け取らないようにしたいところです。
確認した研究報告とBleepingComputerの記事には、第三者による実際の悪用を確認したという記載はありません。ただし、悪用が一切なかったと証明するものでもありません。
確認したいCodexのバージョン
研究者が示し、BleepingComputerも伝えている修正版は次のとおりです。ここでの番号は修正を含む最低バージョンであり、現在の最新版という意味ではありません。
| 対象 | 修正済みバージョン | 対応する問題 |
|---|---|---|
| Codex Desktop | 26.818.21641以降 | Heapjack |
| Codex CLI | 0.149.0以降 | Overpatch |
利用しているDesktopとCLI、それぞれが更新されているか確認するのが基本です。番号の出典は研究者の公開報告であり、OpenAI自身がこの2件を名指しした告知として紹介するものではありません。
AI Agent時代、sandboxは最後の壁
ファイルやターミナルを使うAIには、回答の正しさに加えて、許可された範囲に行動を収める仕組みが必要です。もし依頼と異なる動作が起きても、その影響を広げないための境界がsandboxです。
最新版を使うことが重要
利用者がまず行いたいのは、使っているCodexのバージョンを確認し、公式の更新方法で最新版へそろえることです。今回の対処のためにsandboxを無効化したり、問題を自分で再現したりする必要はありません。
今回の2件はすでに修正されています。重要なのは、AIコーディングAgentが強くなるほど「Agentそのものの安全性」だけでなく、万一想定外の行動をしてもホスト環境へ出られないsandboxの強さが重要になることです。Codex利用者はまず最新版を使っているか確認しておくのが実用的な対応です。
この記事をシェア
今回の主な情報源
※製品仕様・価格は発表時点の情報です。