ทันเอไอ

ข่าว AI & ไอที ระดับโลก แปลเป็นไทย อ่านสบายตา · ตรวจสอบแหล่งทุกข่าว

← กลับหน้าข่าว
LINE Facebook X
เครื่องมือ/โอเพนซอร์สยืนยันแล้ว

นักวิจัยพบช่องโหว่ทะลวงแซนด์บ็อกซ์ OpenAI Codex สั่งรันคำสั่งบนเครื่องนักพัฒนาได้

นักวิจัยด้านความปลอดภัยค้นพบช่องโหว่สองรายการที่ยอมให้ทะลวงออกจากสภาพแวดล้อมจำกัดความปลอดภัยของ OpenAI Codex ได้ ก่อนที่ทางบริษัทจะเร่งแก้ไขเสร็จสิ้นภายในแปดวัน

📅 21 ก.ย. 2569 00:30 น.
นักวิจัยพบช่องโหว่ทะลวงแซนด์บ็อกซ์ OpenAI Codex สั่งรันคำสั่งบนเครื่องนักพัฒนาได้

โอเรน ยอมทอฟ (Oren Yomtov) จากบริษัท แอคคอมพลิช เอไอ (Accomplish AI) ค้นพบช่องโหว่ความปลอดภัยจำนวนสองรายการที่ทำให้สามารถหลบหนีออกจากระบบแซนด์บ็อกซ์ (Sandbox หรือสภาพแวดล้อมจำกัดความปลอดภัย) ของ โอเพนเอไอ โคเด็กซ์ (OpenAI Codex) ได้สำเร็จ ซึ่งหนึ่งในนั้นรุนแรงถึงขั้นสามารถสั่งรันคำสั่งบนเครื่องคอมพิวเตอร์ของผู้พัฒนาได้จากโหมดที่มีการป้องกันแน่นหนาที่สุด

สำหรับรายละเอียดทางเทคนิค ช่องโหว่แรกมีชื่อว่า ฮีปแจ็ค (Heapjack) เกิดจากการที่สภาพแวดล้อมการทำงานของจาวาสคริปต์ (JavaScript execution contexts) ระหว่างส่วนที่เชื่อถือได้และไม่น่าเชื่อถือ ใช้หน่วยความจำฮีป (Memory heap) ร่วมกันในโหมด `node_repl` ช่องโหว่นี้เปิดทางให้ผู้ไม่หวังดีสามารถขโมยโทเคนยืนยันตัวตน (Authentication tokens) พร้อมทั้งสั่งรันคำสั่งบนเครื่องของผู้ใช้ได้โดยไม่ต้องขออนุญาต ส่วนช่องโหว่ที่สองคือ โอเวอร์แพตช์ (Overpatch) ซึ่งใช้เครื่องมือ `apply_patch` เพื่อเขียนไฟล์ลงไปยังไดเรกทอรีหลัก (Home directory) ผ่านลิงก์สัญลักษณ์ (Symlink) จนนำไปสู่การรันโค้ดภายนอกแซนด์บ็อกซ์ได้ในที่สุด

ทางด้านโอเพนเอไอ (OpenAI) ได้รับรายงานช่องโหว่ดังกล่าวเมื่อวันที่ 12 สิงหาคม 2026 และดำเนินการแก้ไขช่องโหวทั้งสองจุดเรียบร้อยแล้วภายในเวลา 8 วัน ผ่านการอัปเดตซอฟต์แวร์ใน โคเด็กซ์ เดสก์ท็อป (Codex Desktop) รุ่น 26.818.21641 และ โคเด็กซ์ ซีแอลไอ (Codex CLI) รุ่น 0.149.0 ทั้งนี้ เหตุการณ์ดังกล่าวถือเป็นคนละกรณีกับเหตุการณ์ที่โมเดลเอไอของโอเพนเอไอเคยพยายามเจาะระบบฮักกิ้งเฟซ (Hugging Face) ในช่วงเดือนกรกฎาคม 2026 ที่ผ่านมา

ทำไมถึงสำคัญ
เตือนให้นักพัฒนาซอฟต์แวร์ที่ใช้เครื่องมือปัญญาประดิษฐ์อัปเดตเวอร์ชันให้เป็นปัจจุบันเสมอ เพื่อป้องกันความเสี่ยงที่ผู้ประสงค์ร้ายอาจเจาะระบบเข้ามาควบคุมเครื่องคอมพิวเตอร์ส่วนตัว
#OpenAI#Codex#ความปลอดภัย#ช่องโหว่
ที่มา (เรียบเรียง+สรุปจาก): BleepingComputer · bleepingcomputer.com · daily.dev · bleepingcomputer.com · hexnode.com · openai.com

ความคิดเห็น

กำลังโหลดความคิดเห็น…

ไม่ต้องสมัครสมาชิก · ระบบกรองคำหยาบอัตโนมัติ และผู้ดูแลลบความคิดเห็นได้