Openai · Codex Cli · CVE-2026-19592
**Nome do Software Vulnerável e Versões Afetadas**
OpenAI Codex CLI (versões afetadas não especificadas)
OpenAI Codex Desktop (versões afetadas não especificadas)
**Description**
O OpenAI Codex CLI e o Codex Desktop coletam automaticamente metadados de repositórios Git sem desativar a configuração `core.fsmonitor`. Se um usuário abrir um repositório preparado por um invasor onde o arquivo `.git/config` define um auxiliar de monitoramento de sistema de arquivos controlado pelo invasor, o Git pode executar esse auxiliar durante o processo de coleta de metadados. Essa execução ocorre fora da sandbox de comandos e sem a solicitação de aprovação do usuário, permitindo que códigos arbitrários sejam executados com os privilégios do usuário. Isso pode resultar na leitura, modificação ou exclusão não autorizada de arquivos e no acesso a outros recursos da conta. A exploração requer que o repositório seja entregue ou copiado com o arquivo `.git/config` intacto, já que um clone padrão do Git não preserva essa configuração local. Foram relatados incidentes reais de exploração deste problema.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.