OpenAI Codex CLI是美国OpenAI公司的一款提供命令行交互的智能编程辅助软件。 OpenAI Codex CLI 0.72.0至0.130.0版本存在输入验证错误漏洞,该漏洞源于命令安全解析器错误地解释了PowerShell的停止解析令牌(--%),导致某些PowerShell命令被误判为安全,攻击者可利用精心准备的仓库在未经用户批准的情况下运行文件写入Git命令,修改Codex配置,加载攻击者控制的MCP服务器并以用户权限执行代码,从而读取、更改或删除文件。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| OpenAI | Codex CLI | 0.72.0≤ 0.130.0 |
affected |
0.131.0 |
unaffected | ||
| OpenAI | Codex Desktop | 260202.0859≤ 26.513.31313 |
affected |
26.519.22136 |
unaffected | ||
26.304.38≤ 26.513.40821 |
affected | ||
26.519.21041 |
unaffected | ||
| OpenAI | Codex Desktop (Microsoft Store package) | 26.304.38.0≤ 26.513.4821.0 |
affected |
26.519.2081.0 |
unaffected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| OpenAI | Codex CLI | 0.72.0 ~ 0.130.0 | - |
|
| OpenAI | Codex Desktop | 260202.0859 ~ 26.513.31313 | - |
|
| OpenAI | Codex Desktop | 26.304.38 ~ 26.513.40821 | - |
|
| OpenAI | Codex Desktop (Microsoft Store package) | 26.304.38.0 ~ 26.513.4821.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-19593 | OpenAI Codex Desktop 配置错误漏洞 | |
| CVE-2026-19592 | OpenAI Codex CLI 配置错误漏洞 | |
| CVE-2026-19590 | OpenAI Codex Desktop 权限许可和访问控制问题漏洞 |
暂无评论