Hack Alerta

Vulnerabilidade de injeção de comando no OpenAI Codex expõe tokens do GitHub

Vulnerabilidade de injeção de comando no OpenAI Codex permite roubo de tokens do GitHub, exigindo auditoria de permissões e sanitização de entradas para equipes de desenvolvimento.

A integração de agentes de codificação de IA introduziu novas superfícies de ataque de alto impacto para equipes de desenvolvimento. O Phantom Labs da BeyondTrust descobriu recentemente uma vulnerabilidade crítica de injeção de comando no OpenAI Codex. Esta falha permitiu que atacantes roubassem tokens de acesso do GitHub sensíveis.

O mecanismo de exploração

Explorando como o Codex lida com solicitações de criação de tarefas, atores de ameaças puderam se mover lateralmente para o ambiente GitHub de uma organização usando exatamente as permissões concedidas ao agente de IA. O OpenAI Codex é um assistente de codificação baseado em nuvem que se conecta diretamente aos repositórios GitHub dos desenvolvedores.

Quando um usuário envia um prompt, o Codex inicia um container gerenciado para executar tarefas como geração de código ou análise de repositório. Pesquisadores da BeyondTrust descobriram que durante esta fase de configuração do container, o sistema falhou em sanitizar a entrada adequadamente. Especificamente, o parâmetro do nome do branch do GitHub no pedido HTTP POST foi passado diretamente para os scripts de configuração do ambiente.

Roubo de tokens de acesso

Um atacante poderia explorar isso injetando um comando de shell no nome do branch. Por exemplo, um payload malicioso poderia forçar o sistema a outputar o token OAuth oculto do GitHub para um arquivo de texto legível. O atacante poderia então solicitar ao agente Codex que lesse esse arquivo, expondo o token em texto claro diretamente na interface da web.

O perigo se estendeu além do portal da web para ambientes locais de desenvolvedores. Pesquisadores descobriram que aplicativos de desktop do Codex armazenam credenciais de autenticação localmente em um arquivo de autenticação. Se um atacante ganhasse acesso a uma máquina de desenvolvedor executando Windows, macOS ou Linux, eles poderiam roubar esses tokens de sessão locais.

Impacto e mitigação

Usando esses tokens locais comprometidos para autenticar contra a API backend, o atacante poderia recuperar todo o histórico de tarefas do usuário. Este acesso backend permitiu-lhes extrair os tokens de acesso do GitHub escondidos profundamente nos logs de tarefas do container. O ataque também poderia ser automatizado para comprometer múltiplos usuários sem nunca interagir com a interface Codex.

Esta vulnerabilidade carregava uma classificação Crítica e afetou o site ChatGPT, Codex CLI, Codex SDK e Extensões IDE Codex. A OpenAI recebeu a divulgação responsável em dezembro de 2025 e corrigiu totalmente o problema até o final de janeiro de 2026.

Recomendações para equipes de DevSecOps

À medida que assistentes de codificação de IA se tornam profundamente integrados nos fluxos de trabalho de desenvolvimento, as organizações devem tratar containers de agentes como limites de segurança estritos. Equipes de desenvolvimento e segurança devem adotar estas práticas: sanitizar todas as entradas controladas pelo usuário antes de passá-las para comandos de shell; nunca confiar em formatos de dados de provedores externos como inerentemente seguros; auditar as permissões concedidas a aplicativos de IA para impor privilégio mínimo estrito.

Perguntas frequentes

Como sei se meu token foi comprometido? Revise os logs de acesso do GitHub para atividade de API inesperada. Devo desabilitar o Codex? Não, mas audite as permissões e monitore o uso. Como roto tokens? Revogue e gere novos tokens no GitHub, aplicando a correção da OpenAI.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.