PT-2026-84354 · Openai · Codex Desktop

CVE-2026-19590

·

Publicado

2026-09-01

·

Atualizado

2026-09-10

CVSS v3.1

7.3

Alta

VetorAV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenAI Codex Desktop for Windows and macOS (versões afetadas não especificadas)
Descrição O OpenAI Codex Desktop pode executar Git hooks controlados por um invasor porque as operações automatizadas do Git confiam na configuração local core.hooksPath do repositório. Se um usuário abrir um repositório especialmente preparado onde o arquivo .git/config aponta o core.hooksPath para um diretório controlado por um invasor, o Codex pode executar um hook malicioso durante o processamento do repositório. Essa execução ocorre fora da sandbox de comando, sem a aprovação do usuário e com os privilégios do usuário, permitindo que o invasor leia, altere ou exclua arquivos e acesse outros recursos da conta. Este problema foi explorado em cenários reais. Um clone comum do Git não preserva a configuração local necessária para essa exploração.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19590
ZDI-26-648

Produtos afetados

Codex Desktop