Aller au contenu
QuickPlug

Deux nouvelles failles corrigées dans l'assistant de codage Codex d'OpenAI

Des chercheurs en sécurité ont révélé deux failles, baptisées Overpatch et Heapjack, dans Codex, l’assistant de codage par IA d’OpenAI, rapportées le 20 septembre par BleepingComputer. Toutes deux permettent à du code non autorisé de sortir de l’environnement isolé (le « bac à sable ») censé le confiner, puis d’exécuter des commandes sur l’ordinateur du développeur : l’une en écrivant des fichiers au-delà du dossier du projet, l’autre en récupérant un jeton d’accès laissé en mémoire. Elles ont été signalées à OpenAI le 12 août et corrigées ; les versions à installer sont Codex CLI 0.149.0 et Codex Desktop build 26.818.21641, ou plus récentes. Nous avions signalé la semaine dernière la faille Plugin4Shell touchant ces mêmes assistants : il s’agit ici de deux vulnérabilités distinctes, qui exigent une nouvelle mise à jour même si Codex avait déjà été corrigé pour Plugin4Shell. Ce que cela change pour vous : si vos équipes ou votre prestataire développent du logiciel avec Codex, demandez la confirmation écrite que ces versions corrigées sont bien installées, car une mise à jour antérieure ne couvre pas ces deux failles.

cybersécuritéassistants de codagecorrectifsopenai

Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.

Voir comment