Hack Alerta

OpenAI lança Codex Security: IA que valida e corrige vulnerabilidades em tempo real

OpenAI lança Codex Security, agente de IA que valida e corrige vulnerabilidades em tempo real, descobrindo 14 CVEs em projetos críticos como GnuTLS e GOGS.

OpenAI lança Codex Security: IA que valida e corrige vulnerabilidades em tempo real

A OpenAI anunciou o lançamento do Codex Security, um agente de segurança de aplicações projetado para identificar, validar e corrigir autonomamente vulnerabilidades complexas em bases de código empresariais e de código aberto. A ferramenta, anteriormente conhecida como Aardvark, utiliza modelos de IA de fronteira para fornecer avaliações de segurança com contexto, visando substituir ferramentas de análise estática que inundam equipes de segurança com falsos positivos.

Descoberta e escopo

O Codex Security inicia sua análise construindo um modelo de ameaça editável específico do projeto, mapeando limites de confiança e pontos de exposição. Diferente de ferramentas tradicionais, o agente prioriza vulnerabilidades com base no impacto real, não em heurísticas genéricas. Durante a fase beta privada, o sistema demonstrou uma redução de 84% no ruído de alertas e uma queda de mais de 50% nas taxas de falsos positivos.

A escalabilidade foi testada em 30 dias, com mais de 1,2 milhão de commits escaneados. O resultado foi a identificação de 792 vulnerabilidades críticas e 10.561 de alta severidade. A ferramenta também foi aplicada a projetos de software de código aberto (OSS) críticos, como OpenSSH, GnuTLS, PHP e Chromium, resultando na descoberta de vulnerabilidades zero-day e na atribuição de 14 CVEs oficiais.

Evidências e limites

Para eliminar ruído, o Codex Security valida ativamente suas descobertas executando exploits de prova de conceito (PoC) em ambientes isolados. Se uma vulnerabilidade é confirmada, o agente gera um patch contextual projetado para minimizar regressões e alinhar-se à arquitetura do sistema.

Entre as falhas descobertas e validadas estão:

  • CVE-2025-32990 (CVSS 8.2): Overflow de buffer de heap no GnuTLS certtool.
  • CVE-2025-64175 e CVE-2026-25242: Falhas de bypass de autenticação e controle de acesso no GOGS.
  • CVE-2026-24881: Overflow de pilha no gpg-agent (ECC KEM).

Repercussão

A OpenAI está lançando o programa "Codex for OSS", oferecendo acesso gratuito ao ChatGPT Pro e infraestrutura de revisão de código para mantenedores de projetos de código aberto qualificados. A ferramenta já está disponível em preview de pesquisa para assinantes Pro, Enterprise, Business e Edu.

Equipes de segurança e desenvolvimento são aconselhadas a revisar a documentação oficial da OpenAI para configurar integrações de repositório. Organizações que utilizam os componentes de software vulneráveis listados devem acompanhar os avisos dos fornecedores e implantar os patches validados.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.