PT-2026-84356 · Openai · Codex Cli+1
CVSS v3.1
7.3
Alta
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenAI Codex CLI (versões afetadas não especificadas)
OpenAI Codex Desktop (versões afetadas não especificadas)
Description
O OpenAI Codex CLI e o Codex Desktop coletam automaticamente metadados de repositórios Git sem desativar a configuração
core.fsmonitor. Se um usuário abrir um repositório preparado por um invasor onde o arquivo .git/config define um auxiliar de monitoramento de sistema de arquivos controlado pelo invasor, o Git pode executar esse auxiliar durante o processo de coleta de metadados. Essa execução ocorre fora da sandbox de comandos e sem a solicitação de aprovação do usuário, permitindo que códigos arbitrários sejam executados com os privilégios do usuário. Isso pode resultar na leitura, modificação ou exclusão não autorizada de arquivos e no acesso a outros recursos da conta. A exploração requer que o repositório seja entregue ou copiado com o arquivo .git/config intacto, já que um clone padrão do Git não preserva essa configuração local. Foram relatados incidentes reais de exploração deste problema.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Codex Cli
Codex Desktop