Codex 曝高危 Git 漏洞可绕过沙箱执行代码:恶意项目文件夹"打开即中招",开发者速查升级修复线
一个再普通不过的开发动作,正在变成攻击入口。开发者克隆一个看似正常的开源仓库,在里面敲下 codex,本地机器就可能在不弹任何授权框的情况下,替攻击者跑起一段恶意代码。
这不是假设。安全圈在 2025 到 2026 年间,围绕 OpenAI 的 Codex CLI 连挖出数条可绕过沙箱、静默执行代码的利用链。其中最直接的一条,正是藏在 Git 命令本身里。据 Pillar Security 统计,同类「配置即执行」型逃逸已横跨 Cursor、Codex、Gemini CLI、Antigravity 四款工具,单是 Codex CLI 就至少有四次独立修复。问题不再是「有没有漏洞」,而是「你跑的版本,补到第几层了」。
一、Git 命令成了突破口
最贴「Git 漏洞」这四个字的,是 Pillar Security 在「沙箱逃逸周」第 5 天披露的「GitPwned: Allowlist to RCE」。
Codex CLI 有一份「安全命令白名单」,默认把 git show 当成只读命令放行。问题出在参数上:git show --output=.git/config HEAD 这个写法,能借 --output 把攻击者控制的内容直接写进 .git/config。接着,git diff 同样在白名单里——Git 读到被篡改的配置后,会调用里面指定的外部 diff 工具。那段「外部工具」其实就是一句裹着 payload 的 bash,于是当用户或 Codex 再次运行 git diff,恶意代码就以当前用户权限完整执行。
这不是理论推演。Pillar 的披露时间线写得很清楚:2026 年 1 月 7 日经 Bugcrowd 提交,1 月 22 日 OpenAI 将其定为 P2 并确认修复在推进,1 月 29 日确认 CVSS 8.6,2 月 4 日随 Codex CLI v0.95.0 发布补丁,2 月 17 日发放赏金,7 月 20 日公开。截至披露,该漏洞尚没有一个正式分配的 CVE 编号,状态仍为「CVE pending」。
二、更隐蔽的"打开即中招"
比 Git 参数更省事的,是「你连命令都不用敲对」。Check Point Research 发现的 CVE-2025-61260,把利用链压到了最低:只要仓库里放一个 .env(把 CODEX_HOME 指到 ./.codex),再配一份 ./.codex/config.toml 写入恶意的 mcp_servers 条目,开发者一克隆、一运行 codex,CLI 就会把这份项目内配置当成受信任的执行材料,立刻拉起里面的命令。
没有交互确认,没有二次校验,配置值变了也不会重新检查。Check Point 用弹计算器、反向 shell 两种 payload 都验证过,全部无提示执行。GovInfoSecurity 在 2025 年 12 月 3 日的报道中确认,该问题于 2025 年 8 月 7 日披露给 OpenAI,8 月 20 日随 Codex CLI v0.23.0 修复,编号 CVE-2025-61260。
这正是标题里「恶意项目文件夹打开即中招」对应的真实场景:攻击门槛低到只需一次 PR 或一次 commit,下游所有克隆者都会中招,连 CI、构建代理跑了 codex 都会把危害一路带进生产产物。

三、沙箱本身也漏过
前两条是「白名单和配置被滥用」,第三条则是沙箱边界本身被改写。CVE-2025-59532 指出,Codex CLI 在 0.2.0 到 0.38.0 版本间,会因为一处路径配置逻辑缺陷,把模型自己生成的 cwd 当成沙箱可写根目录——包括用户启动会话所在文件夹之外的路径。
后果是越界任意文件写和命令执行(网络隔离沙箱不受影响)。CVE.org 与 GitHub 安全公告(GHSA-w5fx-fh39-j5rw)给出的严重度是 CVSS 8.6 HIGH,修复落在 Codex CLI v0.39.0(2025 年 9 月 22 日),IDE 扩展则需升级到 0.4.12。到了 2026 年 9 月,又冒出 CVE-2026-19591:Codex CLI 对 PowerShell 的 stop-parsing token(--%)解析与系统不一致,在 Windows 上可让本应审批的文件写入 Git 命令被放行,绕过批准后改写配置触发 MCP 执行;官方修复要求升级到 v0.131.0。一年里连续四刀,切口都在「确定性安全控制没算全模型输入」。
四、风险视角:不是修一个就完事
把镜头拉远,Codex 不是孤例。BleepingComputer 同期的「沙箱逃逸周」把 Cursor、Codex、Gemini CLI、Antigravity 四款 Agent 的逃逸并列报道,归纳出四类失效模式:拦不住系统的 denylist 沙箱、本质是可执行代码的 workspace 配置、只认命令名不认参数的「安全」白名单、以及完全在沙箱外的特权守护进程。
更现实的风险在开发者本机。这些机器通常存着云令牌、SSH 密钥和私有源码,一旦被静默执行,攻击者就能横向摸到更深的网络。DARKNAVY 在 2026 年发布预警,称 Codex 桌面端存在一个「打开文件夹即静默执行」的未授权代码执行漏洞,截至其预警发布,版本 26.313.41514 (1043) 仍未修复——不过该结论来自厂商单方面报告,OpenAI 尚未公开确认,需当作「待核实」看待,不能等同于已分配 CVE 的官方漏洞。真正的考验在于:当 CI 和系统批量跑 codex 去读不受信任的仓库,单点失守会顺着构建产物一路扩散。

五、开发者速查升级修复线
把修复线摊开,结论很直接:CVE-2025-61260 要 ≥ v0.23.0,CVE-2025-59532 要 ≥ v0.39.0,GitPwned 要 ≥ v0.95.0,CVE-2026-19591 要 ≥ v0.131.0。最省事的办法不是逐个对账,而是直接升到当前最新版,让四条链一起闭合。
临时缓解同样重要:不要把不受信任的仓库喂给 codex;必须在 Dev Container 或虚拟机里跑,并收紧网络与凭据暴露。OpenAI 曾高调宣称用「Codex Security」挖出上万个 high-severity findings,结果自家核心产品却接连在沙箱边界上栽跟头——这层反差,本身就值得安全团队记一笔。
值得琢磨的是,这类逃逸的共性是「文件会替你执行」:Agent 留在工作区里的那份配置,被沙箱外的可信工具读走、跑掉。到那时,答案才会真正浮出水面——在 Agent 时代,开发者要考核的不再只是「模型聪不聪明」,更是「它留下的每一份文件,会不会变成别人打开你机器的钥匙」。
