# Codex, l'agent de code d'OpenAI, laissait s'échapper des commandes hors de son bac à sable

> Le chercheur Oren Yomtov a documenté deux failles, baptisées Heapjack et Overpatch, permettant de sortir du mode d'isolation de l'outil de codage assisté par IA d'OpenAI

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/openai-codex-sandbox-heapjack-overpatch-faille
- Auteur : Kelvyn
- Publié le : 21 septembre 2026 (2026-09-21T04:43:23.698Z)
- Rubrique : Cybersécurité
- Sujets : OpenAI, Sécurité, IA générative, Codex, sandbox
- Langue : français

Le chercheur en sécurité Oren Yomtov, de la société Accomplish AI, a documenté deux vulnérabilités distinctes, baptisées Heapjack et Overpatch, permettant de faire exécuter des commandes en dehors du bac à sable censé isoler Codex, l'agent de codage assisté par intelligence artificielle d'OpenAI, de la machine qui l'héberge.

L'information a été rapportée par [BleepingComputer](https://www.bleepingcomputer.com/news/security/researchers-escape-openai-codex-sandbox-to-run-commands-on-host/). Le chercheur a signalé les deux failles à OpenAI le 12 août 2026 ; l'entreprise les a corrigées en huit jours.

## Qu'est-ce que le bac à sable de Codex est censé empêcher ?

Codex, comme la plupart des agents de codage IA capables d'exécuter du code de manière autonome, isole ses actions dans un environnement restreint (le « sandbox ») pour éviter qu'une commande générée par le modèle — volontairement malveillante ou simplement mal exécutée — ne puisse endommager la machine de l'utilisateur ou en extraire des informations sensibles. C'est précisément ce mécanisme d'isolation que les deux failles découvertes par Oren Yomtov permettaient de contourner.

## Heapjack : voler le jeton de sécurité par la mémoire partagée

La première faille, Heapjack, jugée la plus critique, cible le composant node_repl installé par défaut dans la configuration globale de Codex. Deux contextes JavaScript distincts partagent en réalité la même mémoire heap (l'espace mémoire alloué dynamiquement par le programme). Un attaquant peut extraire le jeton de sécurité de l'application en capturant un instantané de cette mémoire via la fonction v8.getHeapSnapshot(), puis l'utiliser pour faire exécuter des commandes non isolées depuis un mode pourtant censé être en lecture seule.

Concrètement, l'exploitation ne demandait rien de plus sophistiqué que d'ouvrir un dépôt de code tiers et de poser une question à son sujet à l'agent — un scénario d'usage banal pour n'importe quel développeur utilisant Codex sur un projet externe.

## Overpatch : détourner l'outil de correctifs du mode CLI

La seconde faille, Overpatch, touche le mode « workspace-write » de la version en ligne de commande de Codex, censé limiter l'agent à l'écriture dans le seul dossier du projet en cours. L'outil de correctifs interne, apply_patch, accorde en réalité un accès au dossier parent de chaque chemin qui lui est indiqué. Il suffisait de construire un correctif désignant le dossier /tmp pour élargir les permissions accordées, puis de modifier un fichier de configuration du terminal comme .zshrc — une porte d'entrée classique pour l'exécution de code au démarrage d'une session.

> Le problème de fond, selon l'analyse relayée par BleepingComputer : « l'application du mécanisme de sécurité a lieu à l'intérieur de ce qu'il était censé contrôler ».

## OpenAI a-t-elle corrigé les failles ?

Oui. Selon BleepingComputer, la faille Heapjack a été corrigée dans la version 26.818.21641 de Codex Desktop, et Overpatch dans la version 0.149.0 de Codex CLI, soit huit jours après le signalement du 12 août 2026. Aucun identifiant CVE n'a été mentionné dans les éléments publiés à ce stade, et rien n'indique que ces failles aient été exploitées activement avant leur correction.

## Pourquoi cela concerne les utilisateurs d'agents de code IA en général

Cet épisode illustre une difficulté structurelle des agents de codage autonomes : le mécanisme de confinement est souvent implémenté par le même logiciel qu'il est censé contraindre, ce qui crée un risque de contournement dès qu'une faille de conception apparaît dans cette couche. Pour un développeur, la prudence de base reste de traiter tout agent de code IA manipulant un dépôt tiers non vérifié comme une source potentiellement hostile, et de limiter les permissions système accordées à l'outil au strict nécessaire, indépendamment des garanties d'isolation annoncées par l'éditeur.

## Source

D'après [BleepingComputer](https://www.bleepingcomputer.com/news/security/researchers-escape-openai-codex-sandbox-to-run-commands-on-host/), 20 septembre 2026, citant les recherches d'Oren Yomtov (Accomplish AI).

## À retenir

- Le chercheur Oren Yomtov a découvert deux failles, Heapjack et Overpatch, permettant de sortir du bac à sable de Codex, l'agent de codage IA d'OpenAI.
- Heapjack exploitait un partage de mémoire heap entre deux contextes JavaScript pour voler un jeton de sécurité et exécuter des commandes non isolées.
- Overpatch détournait l'outil de correctifs du mode CLI de Codex pour élargir les permissions d'écriture jusqu'à des fichiers de configuration système.
- OpenAI a corrigé les deux failles en huit jours après leur signalement le 12 août 2026, sans qu'aucun CVE n'ait été communiqué à ce stade.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/openai-codex-sandbox-heapjack-overpatch-faille