PT-2026-84354 · Openai · Codex Desktop
CVE-2026-19590
·
Publicado
2026-09-01
·
Atualizado
2026-09-10
CVSS v3.1
7.3
Alta
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenAI Codex Desktop for Windows and macOS (versões afetadas não especificadas)
Descrição
O OpenAI Codex Desktop pode executar Git hooks controlados por um invasor porque as operações automatizadas do Git confiam na configuração local
core.hooksPath do repositório. Se um usuário abrir um repositório especialmente preparado onde o arquivo .git/config aponta o core.hooksPath para um diretório controlado por um invasor, o Codex pode executar um hook malicioso durante o processamento do repositório. Essa execução ocorre fora da sandbox de comando, sem a aprovação do usuário e com os privilégios do usuário, permitindo que o invasor leia, altere ou exclua arquivos e acesse outros recursos da conta. Este problema foi explorado em cenários reais. Um clone comum do Git não preserva a configuração local necessária para essa exploração.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Codex Desktop