Четыре CVE против Codex от OpenAI были опубликованы в GitHub Advisory Database 1 сентября в 18:30 UTC и поступили из NVD, а не из advisory сопровождающего. Каждая из них описывает способ, при котором контролируемый атакующим .git/config превращает собственные функции удобства Codex в выполнение кода.
Механизм
CVE-2026-19590 использует core.hooksPath, подменяя его на git-хуки атакующего. CVE-2026-19592 задействует core.fsmonitor, чей вспомогательный процесс выполняется во время обычного сбора метаданных. CVE-2026-19591 эксплуатирует стоп-парсинг токен PowerShell --%, который парсер безопасности команд неверно интерпретирует, пропуская неразрешенную git-команду на запись файла. CVE-2026-19593 использует attr.tree с clean- или process-filter, чтобы запустить программу атакующего.
Что неверно в общем прочтении
Это легко принять за четыре новые уязвимости. Три из них были закрыты в середине мая: pull request с исправлениями были объединены 15 мая, 14 мая и 14 мая соответственно, так что выпущенный код защищен уже больше трех месяцев, а задержка раскрытия составляет 109–110 дней. Новость здесь — задержка и пустые поля, а не новая экспозиция. Второй автоматический вывод — что это было удержано в песочнице, — опровергается самими advisory: код атакующего выполняется вне командной песочницы Codex, без запроса на одобрение и, в двух случаях, вообще без какого-либо взаимодействия с моделью. В-третьих, git clone здесь не является атакой. Все четыре сценария требуют открытия репозитория, где локальный .git/config прибыл нетронутым — например, в zip-архиве, скопированном каталоге или общем томе, — чего обычный clone не переносит.
Записи почти ничего не говорят
Во всех четырех случаях указана неизвестная степень серьезности и вообще нет оценки CVSS, ни v3, ни v4. Что еще важнее, поле vulnerabilities array пусто в каждой записи, поэтому ни один advisory не называет ни затронутый диапазон, ни патч-версию: в записи нет никакого «обновите до X». Четвертый CVE вообще не ссылается ни на один pull request с исправлением, из-за чего по самой записи невозможно понять, устранена ли проблема.
К какой категории это относится
Это угрозовая модель agentic coding в чистом виде. Примитив выполнения — это удобство агента: автоматическое чтение git-метаданных при открытии workspace, — а песочница, которой все доверяют, обходится еще до того, как модель вообще будет задействована.
