Cuatro CVE contra Codex de OpenAI se publicaron en la GitHub Advisory Database el 1 de septiembre a las 18:30 UTC, llegando desde NVD y no desde un aviso del mantenedor. Cada uno se refiere a una forma en que un .git/config controlado por un atacante convierte las funciones de conveniencia de Codex en ejecución de código.
El mecanismo
CVE-2026-19590 abusa de core.hooksPath para apuntar a hooks de git del atacante. CVE-2026-19592 usa core.fsmonitor, cuyo asistente se ejecuta durante la recopilación normal de metadatos. CVE-2026-19591 explota el token de PowerShell --% para detener el análisis, que el analizador de seguridad de comandos interpreta mal y deja pasar un comando git no aprobado que escribe archivos. CVE-2026-19593 usa attr.tree con un filtro clean o process para ejecutar un programa del atacante.
Lo que falla en el marco habitual
Estos parecerán cuatro fallos nuevos. Tres se cerraron a mediados de mayo: las solicitudes de extracción de la corrección se fusionaron el 15 de mayo, el 14 de mayo y el 14 de mayo, respectivamente, de modo que el código publicado lleva corregido más de tres meses y los vacíos de divulgación oscilan entre 109 y 110 días. La novedad es el retraso y la ausencia de campos, no una exposición reciente. La segunda reacción refleja —que el sandbox contenía esto— queda contradicha por los propios avisos, que dicen que el código del atacante se ejecuta fuera del sandbox de comandos de Codex, sin solicitud de aprobación y, en dos casos, sin ninguna interacción del modelo. En tercer lugar, git clone no es el ataque. Los cuatro requieren abrir un repositorio cuyo .git/config local llegó intacto —un zip, un directorio copiado, un volumen compartido—, algo que un clon normal no incluye.
Los registros dicen muy poco
Los cuatro llevan severidad “unknown” y ninguna puntuación CVSS, ni en v3 ni en v4. Más importante aún, la matriz vulnerabilities está vacía en todos ellos, por lo que ningún aviso indica un rango afectado o una versión parcheada: no hay ningún “actualizar a X” en el registro. El cuarto CVE no remite a ninguna solicitud de extracción de corrección, lo que deja al lector sin poder determinar a partir del registro si está corregido.
El patrón al que pertenece
Este es el modelo de amenaza de la codificación agéntica en su forma más pura. El primitivo de ejecución es la propia conveniencia del agente —leer automáticamente metadatos de git al abrir un espacio de trabajo— y el sandbox en el que todos confían se elude antes incluso de consultar al modelo.
