Betroffen sind die Kommandozeilen- und Desktop-Varianten des OpenAI-Codex-Werkzeugs. Beim Öffnen eines Projekts sammeln sie automatisch Metadaten aus dem zugehörigen Git-Repository. Dabei wurde eine repository-eigene Git-Einstellung nicht deaktiviert, mit der sich ein externes Hilfsprogramm zur Dateisystemüberwachung festlegen lässt. Präpariert ein Angreifer ein Repository so, dass dessen lokale Git-Konfiguration auf ein von ihm kontrolliertes Hilfsprogramm verweist, startet Git dieses Programm, sobald Codex die Metadaten ausliest. Der Start erfolgt außerhalb der Sandbox, in der Codex sonst Befehle ausführt, und ohne Rückfrage beim Nutzer. Dadurch läuft fremder Code mit den Rechten des angemeldeten Benutzers und kann dessen Dateien lesen, verändern oder löschen sowie auf weitere Ressourcen des Kontos zugreifen. Ein gewöhnliches Klonen überträgt diese lokale Konfiguration nicht; der Angriff setzt voraus, dass das Repository mitsamt der Konfiguration ausgeliefert oder kopiert wurde.
CVE-2026-19592
7,3
HIGH
CVSS Basis-Score
Beschreibung