OpenAI Codex CLI是美国OpenAI公司的一款提供命令行交互的智能编程辅助软件。 OpenAI Codex CLI 0.72.0至0.130.0版本存在输入验证错误漏洞,该漏洞源于命令安全解析器错误地解释了PowerShell的停止解析令牌(--%),导致某些PowerShell命令被误判为安全,攻击者可利用精心准备的仓库在未经用户批准的情况下运行文件写入Git命令,修改Codex配置,加载攻击者控制的MCP服务器并以用户权限执行代码,从而读取、更改或删除文件。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| OpenAI | Codex CLI | 0.72.0≤ 0.130.0 |
affected |
0.131.0 |
unaffected | ||
| OpenAI | Codex Desktop | 260202.0859≤ 26.513.31313 |
affected |
26.519.22136 |
unaffected | ||
26.304.38≤ 26.513.40821 |
affected | ||
26.519.21041 |
unaffected | ||
| OpenAI | Codex Desktop (Microsoft Store package) | 26.304.38.0≤ 26.513.4821.0 |
affected |
26.519.2081.0 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| OpenAI | Codex CLI | 0.72.0 ~ 0.130.0 | - |
|
| OpenAI | Codex Desktop | 260202.0859 ~ 26.513.31313 | - |
|
| OpenAI | Codex Desktop | 26.304.38 ~ 26.513.40821 | - |
|
| OpenAI | Codex Desktop (Microsoft Store package) | 26.304.38.0 ~ 26.513.4821.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-19593 | OpenAI Codex Desktop 配置错误漏洞 | |
| CVE-2026-19592 | OpenAI Codex CLI 配置错误漏洞 | |
| CVE-2026-19590 | OpenAI Codex Desktop 权限许可和访问控制问题漏洞 |
No comments yet