חוקרים פרצו את ה-Sandbox של OpenAI Codex: מה קרה ואיך מתגוננים?

תוכן עניינים מה קרה בפרצת האבטחה ב-OpenAI Codex? איך פעלה חולשת Heapjack? איך פעלה חולשת Overpatch? השוואה בין שתי החולשות מי היה בסיכון ומה הייתה המשמעות? האם החולשות כבר תוקנו? מה משתמשי Codex צריכים לעשות עכשיו? מה ארגונים יכולים ללמוד...

שיתוףוואטסאפלינקדאיןמייל

תוכן עניינים

בקצרה

  • חוקרי Accomplish AI חשפו שתי חולשות שאפשרו לעקוף את סביבת ההגנה של OpenAI Codex.
  • Heapjack אפשרה, בתרחיש שנבדק, להפעיל פקודות מחוץ ל-Sandbox גם במצב read-only וללא חלון אישור.
  • Overpatch ניצלה את כלי apply_patch כדי לכתוב מחוץ לתיקיית העבודה במצב workspace-write.
  • החולשות דווחו ל-OpenAI ב-12 באוגוסט 2026 ותוקנו בתוך שמונה ימים, לפי החוקרים.
  • הגרסאות הבטוחות שצוינו הן Codex Desktop build 26.818.21641 ומעלה ו-Codex CLI 0.149.0 ומעלה.
  • האירוע אינו אומר שכל שימוש ב-Codex מסוכן כיום, אך הוא מדגים למה חייבים לעדכן גרסאות ולהפעיל סוכני קוד לפי עקרון ההרשאה המינימלית.

פרצת אבטחה ב-OpenAI Codex נשמעת כמו תרחיש שבו מודל בינה מלאכותית החליט לפרוץ מהמחשב בכוחות עצמו. זה לא מה שקרה. חוקרי אבטחה מחברת Accomplish AI מצאו שתי חולשות תוכנה שאפשרו לקוד לא מהימן לעקוף את גבולות סביבת ה-Sandbox של Codex. אחת מהן אפשרה להגיע להרצת פקודות מחוץ לסביבה המוגנת, והשנייה אפשרה כתיבה למיקומים שלא היו אמורים להיות נגישים לסוכן. שתי החולשות תוקנו לפני פרסום הממצאים לציבור, אך המקרה מספק שיעור מעשי לכל מי שמשלב סוכני AI בתהליכי פיתוח.

המחשה של סוכן קוד מבוסס בינה מלאכותית פורץ מגבולות סביבת Sandbox

מה קרה בפרצת האבטחה ב-OpenAI Codex?

Codex הוא סוכן קוד של OpenAI שיכול לקרוא קבצים, לערוך פרויקטים ולהריץ פקודות כדי לבצע משימות פיתוח. כדי לצמצם נזק אפשרי, פעולות כאלה אמורות להתבצע בתוך Sandbox: סביבת הרצה מוגבלת שמגדירה לאילו קבצים, תיקיות, פקודות וחיבורי רשת הסוכן רשאי לגשת.

אורן יום-טוב, חוקר אבטחה ראשי ב-Accomplish AI, דיווח כי צוות המחקר מצא שתי דרכים שונות לעקוף את ההגנות. החולשות קיבלו את השמות Heapjack ו-Overpatch. שתיהן דווחו ל-OpenAI ב-12 באוגוסט 2026, ולפי Accomplish AI שתיהן תוקנו בתוך שמונה ימים.

הנקודה המדאיגה לא הייתה רק עצם היכולת לעקוף מגבלה. Heapjack עבדה לפי החוקרים גם במצב read-only, שנועד להיות מצב ההפעלה המחמיר ביותר. Overpatch פעלה במצב workspace-write, שבו Codex אמור לכתוב רק בתוך תיקיית הפרויקט. בשני המקרים מנגנון שאמור לאכוף את גבול האבטחה הסתמך על מידע שהיה נגיש מתוך הסביבה שעליה הוא ניסה להגן.

איך פעלה חולשת Heapjack?

Heapjack התמקדה ברכיב בשם node_repl, שהותקן על ידי Codex Desktop והוגדר בקובץ התצורה הגלובלי של Codex. הרכיב הפעיל תהליך Node.js אחד ובתוכו שתי סביבות JavaScript נפרדות: סביבה מהימנה שהריצה קוד של המערכת, וסביבה לא מהימנה שבה רץ הקוד שהסוכן ביקש לבצע.

כדי לזהות בקשות מהסביבה המהימנה, המערכת השתמשה באסימון אקראי שנוצר בכל הפעלה. אלא ששתי סביבות JavaScript פעלו באותו תהליך V8 ושיתפו את אותו אזור זיכרון. לפי המחקר, הקוד הלא מהימן יכול היה ליצור תמונת מצב של הזיכרון, לאתר מחרוזות שנראו כמו אסימון מהסוג המתאים ולבדוק איזו מהן התקבלה על ידי תהליך האב.

לאחר גילוי האסימון, הקוד יכול היה לשלוח בקשה שנראתה כאילו הגיעה מהצד המהימן. הוכחת ההיתכנות הפעילה את פקודת המערכת open מחוץ לעץ התהליכים של Codex. החוקרים ציינו שאותה דרך אפשרה גם גישה לשקעי Unix, ובהם חיבור אפשרי ל-Docker daemon, וכן לכלי שמסוגל לערוך את קובץ התצורה הגלובלי של Codex.

מבחינת המשתמש, התרחיש הבעייתי היה פתיחת מאגר קוד לא מהימן ובקשה מ-Codex לנתח אותו. תוכן זדוני בתוך המאגר עלול היה להשפיע על התנהגות הסוכן ולנצל את החולשה, ללא בקשת אישור גלויה. זו המחשה לכך שמאגר Git שנראה כמו אוסף קבצי קוד יכול להיות גם קלט עוין לסוכן AI.

איך פעלה חולשת Overpatch?

Overpatch נמצאה בכלי הקוד הפתוח Codex CLI והתמקדה ב-apply_patch, הכלי שבו Codex משתמש כדי לבצע שינויים בקבצים. במצב workspace-write הסוכן רשאי לערוך את הקבצים שבתיקיית העבודה בלבד. ניסיון רגיל לכתוב לתיקיית הבית אמור להיחסם.

לפי החוקרים, מנגנון ההרשאות העניק גישת כתיבה לפי תיקיית האב של כל נתיב שהופיע ב-Patch. הוספת נתיב כמו /tmp גרמה למנגנון להרחיב את ההרשאה לשורש מערכת הקבצים. שינוי נוסף באותו Patch השתמש בקישור סמלי כדי להגיע לקובץ .zshrc בתיקיית הבית ולהוסיף לו פקודה.

המשמעות הייתה שהפקודה הזדונית לא הייתה חייבת לרוץ מיד. היא הייתה יכולה להמתין עד שהמפתח יפתח חלון Terminal חדש, ואז לפעול מחוץ ל-Sandbox בהרשאות המשתמש. זהו דפוס מסוכן במיוחד: פעולה שנראית כמו עריכת קובץ בפרויקט יוצרת התמדה במקום שהמשתמש לא ציפה ש-Codex יוכל לשנות.

השוואה בין Heapjack ל-Overpatch

מאפיין Heapjack Overpatch
הרכיב שנפגע node_repl שהותקן עם Codex Desktop apply_patch ב-Codex CLI
מצב Sandbox read-only workspace-write
שיטת העקיפה חילוץ אסימון מהזיכרון המשותף וזיוף בקשה מהימנה הרחבת הרשאת כתיבה דרך נתיב שנכלל ב-Patch וקישור סמלי
התוצאה האפשרית הרצת פקודות מחוץ ל-Sandbox ללא חלון אישור כתיבה מחוץ לתיקיית הפרויקט והפעלת פקודה בהמשך
הגרסה המתוקנת Codex Desktop build 26.818.21641 ומעלה Codex CLI 0.149.0 ומעלה
מצב נכון לספטמבר 2026 תוקנה תוקנה

מי היה בסיכון ומה הייתה המשמעות?

הסיכון המרכזי חל על משתמשים שהפעילו גרסה פגיעה של Codex Desktop או Codex CLI ועבדו עם מאגרי קוד שלא ניתן לבטוח בהם. תרחיש אפשרי כלל הורדת Repository ממקור חיצוני, פתיחתו ב-Codex ובקשה מהסוכן להסביר או לתקן את הקוד. עצם העובדה שהמשתמש לא הריץ ביוזמתו סקריפט חשוד לא בהכרח הספיקה להגנה, מפני שהסוכן קורא הוראות, קבצי תיעוד וקוד כחלק מהמשימה.

אין בפרסום עדות לכך שכל משתמשי Codex נפגעו, או שהחולשות נוצלו בהתקפות רחבות לפני תיקונן. מדובר במחקר אבטחה ובהוכחת היתכנות שדווחו ליצרן באופן מסודר. גם אין בסיס לטענה שהמודל פעל על דעת עצמו. החולשות היו במעטפת התוכנה ובמנגנוני ההרשאות שסביב הסוכן.

ההבדל הזה משמעותי. הבעיה אינה "AI שהתעורר", אלא תוכנה בעלת יכולות רחבות שפעלה מעל גבול אבטחה שניתן היה לעקוף. ככל שסוכני קוד מקבלים יותר גישה לקבצים, כלי פיתוח, מסדי נתונים ושירותי ענן, כל טעות במנגנון התיווך עלולה לקבל השפעה גדולה יותר.

האם החולשות כבר תוקנו?

כן. לפי Accomplish AI ולפי הדיווח של BleepingComputer, OpenAI תיקנה את Heapjack ב-Codex Desktop build 26.818.21641 ואת Overpatch ב-Codex CLI 0.149.0. החוקרים מסרו ששתי הבעיות נסגרו בתוך שמונה ימים ממועד הדיווח.

OpenAI מסרה ל-BleepingComputer כי שתי הבעיות טופלו באוגוסט וכי החברה ממשיכה לחזק את מנגנוני ה-Sandbox, לרבות הידוק השליטה במיקומים שבהם סוכנים יכולים לכתוב והרחבת הבדיקות בין פלטפורמות. לכן ניסוח מדויק הוא שנמצאו חולשות בגרסאות קודמות והן תוקנו, ולא ש-Codex הנוכחי מאפשר בהכרח את אותן דרכי תקיפה.

מה משתמשי Codex צריכים לעשות עכשיו?

  1. לעדכן מיד: ודאו ש-Codex CLI מותקן בגרסה 0.149.0 ומעלה וש-Codex Desktop נמצא ב-build 26.818.21641 ומעלה.
  2. להתייחס למאגרים לא מוכרים כקלט עוין: בדקו את מקור המאגר לפני פתיחתו לסוכן, במיוחד כאשר הוא כולל קבצי הוראות לסוכנים, סקריפטים או Hooks.
  3. להשתמש בהרשאה המינימלית: אל תעניקו גישה רחבה לקבצים, לרשת או לפקודות אם המשימה אינה דורשת זאת.
  4. להפריד סודות מסביבת העבודה: מפתחות API, אסימוני גישה וקובצי credentials לא צריכים להימצא בתיקיית פרויקט לא מהימנה.
  5. לבדוק חיבורים רגישים: גישה ל-Docker socket, למפתחות SSH ולכלי ענן יכולה להפוך פריצה מקומית לאירוע רחב יותר.
  6. לעקוב אחר פעולות הסוכן: בארגון כדאי לשמור לוגים של פקודות, אישורים, שינויים בקבצים וחיבורי רשת.
  7. להשתמש בסביבה מבודדת למשימות בסיכון: מאגרים לא מוכרים עדיף לפתוח במכונה וירטואלית או בסביבה חד-פעמית ללא מידע רגיש.

מה ארגונים יכולים ללמוד מהמקרה?

ארגון שמכניס סוכני AI לתהליכי פיתוח לא יכול להסתפק במדיניות שאומרת לעובדים "להיזהר". נדרשת ארכיטקטורה שמניחה שגם הסוכן, גם הקוד שהוא קורא וגם כלי העזר שלו עלולים להיות לא מהימנים. גבול ההרשאה צריך להיאכף מחוץ לרכיב שעליו מגינים, ולא להסתמך על סוד או על נתיב שהקוד הלא מהימן יכול להשפיע עליהם.

בפועל, כדאי לבנות שלוש שכבות. הראשונה היא בידוד טכני: סביבת עבודה נפרדת, הרשאות מערכת מצומצמות וגישה מוגבלת לרשת. השנייה היא ניהול זהויות וסודות: אישורים קצרי חיים, הפרדה בין סביבת פיתוח לייצור ואיסור על שמירת סודות בקוד. השלישית היא בקרה: תיעוד פעולות, התראות על חריגה, בדיקת שינויים ואישור אנושי לפני פעולות בעלות השפעה גבוהה.

השימוש ב-Codex ובסוכני קוד אחרים יכול לחסוך זמן ולהאיץ עבודה, אך מהירות אינה תחליף לממשל. כשסוכן יכול להריץ פקודות בשם עובד, הוא הופך לזהות תפעולית שיש לנהל כמו משתמש בעל הרשאות. הגדרה נכונה אינה עוצרת את החדשנות. היא מאפשרת להשתמש בה בלי להפוך כל מאגר קוד חיצוני לדלת אפשרית למחשב הארגוני.

שאלות נפוצות

האם OpenAI Codex עדיין פרוץ?

החולשות המתוארות תוקנו באוגוסט 2026. משתמשים צריכים לוודא שהם מריצים את הגרסאות המתוקנות או גרסאות חדשות יותר.

מהי חולשת Heapjack?

Heapjack אפשרה לקוד לא מהימן לקרוא אסימון אבטחה מזיכרון משותף, לזייף בקשה מהימנה ולהגיע להפעלת פקודות מחוץ ל-Sandbox.

מהי חולשת Overpatch?

Overpatch ניצלה את אופן חישוב הרשאות הכתיבה של apply_patch כדי להרחיב גישה מעבר לתיקיית העבודה ולכתוב לקבצים שלא היו אמורים להיות נגישים.

אילו גרסאות צריך להתקין?

לפי פרסום החוקרים, נדרש Codex Desktop build 26.818.21641 ומעלה ו-Codex CLI 0.149.0 ומעלה.

האם מצב read-only מגן מכל תקיפה?

לא באופן מוחלט. הוא מצמצם יכולות, אך Heapjack הראתה שגם מצב מחמיר עלול להיפגע אם קיימת חולשה בשכבת התיווך שמסביב ל-Sandbox.

האם מסוכן לפתוח Repository ציבורי?

לא כל מאגר ציבורי מסוכן, אך יש להתייחס למאגר לא מוכר כקלט לא מהימן. מומלץ לבדוק את המקור, לעדכן כלים ולהשתמש בסביבה מבודדת כשיש ספק.

מקורות: Accomplish AI, ספטמבר 2026; BleepingComputer, ספטמבר 2026; OpenAI, מאי 2026.

 

הכותב
שי קליין

מלווה ארגונים בהטמעת AI - מהבנה מה זה עושה ועד עבודה יומיומית בשטח. שלושים שנה של ניהול, טכנולוגיה ואנשים.

שתי דקות
איפה הארגון שלכם עומד היום

עשר שאלות שמחזירות תמונת מצב וצעד ראשון מעשי.

סדנאות

התוכן כאן מגיע מהשטח ומהניסיון בעבודה עם ארגונים, מנהלים וצוותים במגוון תחומים. הסדנאות אינן בנויות כתבנית אחידה שמתאימה לכולם, אלא מותאמות לתפקידים, לאתגרים ולסביבת העבודה של המשתתפים.

כל סדנה משלבת דוגמאות, תרחישים ומשימות שמגיעים מעולם התוכן של אותו תפקיד – כדי שהמשתתפים לא רק ילמדו מה AI יודע לעשות, אלא יבינו איך להשתמש בו בפועל בעבודה היומיומית שלהם.

המטרה היא לצאת מהסדנה עם כלים שאפשר ליישם כבר למחרת בבוקר: לעבוד מהר וחכם יותר, לשפר תהליכים, לחסוך זמן ולדעת איך לשלב AI בצורה נכונה ואחראית בתוך העבודה.

מהקריאה ליישום

רוצים לדעת איך זה נראה אצלכם?

השאירו פרטים ונקבע שיחה קצרה. בלי מצגת מכירה - נעבור על מה שהצוות שלכם עושה היום ואיפה AI באמת חוסך זמן.

הפרטים משמשים אך ורק ליצירת קשר חוזר. אפשר לקרוא את מדיניות הפרטיות.

להמשיך לקרוא

מאמרים נוספים

חדשות

איך לחסוך טוקנים ב-Claude: המדריך המלא להארכת זמן השימוש

תוכן עניינים בקצרה: איך חוסכים בטוקנים ב-Claude מה באמת צורך את מכסת השימוש איך בודקים כמה שימוש נשאר…
חדשות

אוטומציה עם AI בארגון: איפה זה באמת חוסך זמן

אילו תהליכים בארגון משתלם להעביר ל-AI, איפה עדיף לא לגעת, איך בודקים חיסכון אמיתי בתוך 30 יום ומה…
חדשות

תביעת ענק נגד OpenAI, אנתרופיק וגוגל: האם ענקיות הבינה המלאכותית תיאמו האטה בפיתוח?

ארבעה צרכנים אמריקאים הגישו השבוע תביעה ייצוגית נגד ארבע מחברות הבינה המלאכותית הגדולות בעולם - OpenAI, אנתרופיק, גוגל…
הצעד הראשון

לקרוא זה טוב. ליישם זה מה שסופר.