Programación
Accomplish describe dos formas de salir del sandbox de Codex, una de ellas desde el modo de sólo lectura
Accomplish publicó el 15 de septiembre dos fallos que permitían escapar del sandbox de OpenAI Codex. Dice haberlos comunicado a OpenAI el 12 de agosto y que «both were fixed inside of eight days». El primero, Overpatch, está en la CLI de código abierto: la herramienta de parches concede permiso de escritura a la carpeta padre de cada ruta del parche, así que nombrar /tmp abre la raíz del disco. El segundo, Heapjack, afecta a la herramienta de JavaScript que instala Codex Desktop.
AnuncioDisponibilidad sin confirmarNo afecta al plan gratuito
Lo que todavía no hemos confirmado
- OpenAI no ha publicado ningún aviso sobre estos dos fallos. Que existieran, que se comunicaran el 12 de agosto de 2026 y que quedaran corregidos en ocho días es lo que afirma Accomplish, no algo que OpenAI haya confirmado.
- Accomplish no publica en qué versión de Codex se corrigió cada uno, así que no se puede decir desde cuál se está a salvo.
Lo decimos en vez de omitirlo. Si tienes la fuente oficial que lo aclara, escríbenos.
Qué significa para ti
Lo llamativo de Heapjack es dónde ocurre: en modo de sólo lectura, el sandbox más estricto de Codex, donde el agente en principio no puede escribir nada. Según Accomplish, el código no fiable lee el token que separa lo fiable de lo que no de la memoria que comparten, y acaba ejecutando órdenes fuera del sandbox sin que Codex pida permiso. Describe el resultado así: abrir un repositorio clonado y hacerle una pregunta basta para que quien lo escribió ejecute lo que quiera. OpenAI no ha publicado nada sobre el caso.
Herramientas afectadas
Free tierNo publican la cantidad
- Tarjeta
- El fabricante no lo publica
- Registro
- Sí
- Uso comercial
- Sin comprobar
Verificación parcialrevisada el
Cada ficha lleva la fecha en que comprobamos su plan gratuito y la página oficial de donde salió, para que puedas repetir la comprobación.
Fuentes
Todo lo anterior sale de estas páginas. Si alguna contradice lo que publicamos, gana la fuente y lo corregimos.
Seguir leyendo
- ProgramaciónParcial
Accomplish detalla cómo un repositorio malicioso podía saltarse el sandbox de Claude Code y de la CLI de Cursor en macOS
Accomplish, una empresa que ejecuta agentes de IA dentro de una máquina virtual, publicó el 11 y el 12 de septiembre dos ataques contra el sandbox de Claude Code y el de la CLI de Cursor en macOS. Según describe, bastaba con abrir con el agente un repositorio o una carpeta preparados para que se ejecutara código en el Mac fuera del sandbox y sin pedir permiso. La causa era la misma en los dos: el sandbox sólo envolvía la terminal, y el propio programa lanzaba git fuera de él. Accomplish da los dos fallos por corregidos.
AnuncioDisponibilidad sin confirmar
- Programación
Cognition lanza SWE-2 y afirma que se queda a un punto de Claude Fable 5.1 en programación con un coste un 64 % menor
Cognition presentó el 10 de septiembre SWE-2, su modelo de programación más avanzado, disponible desde ese día en Devin Desktop y en la CLI de Devin y en despliegue en Devin Web y Fusion. Según la compañía, logra un 50,0 % en FrontierCode 1.1 Main, a un punto de Claude Fable 5.1, con un coste un 64 % inferior. SWE-2 parte de Kimi K3, un modelo de 2,8 billones de parámetros ya entrenado para programación agéntica, y añade un algoritmo de aprendizaje por refuerzo que entrena todos los niveles de esfuerzo de razonamiento en una sola ejecución.
LanzamientoDisponible