Новоразкрита уязвимост в десктоп приложението OpenAI Codex за macOS може да позволи на атакуващи да използват техники за индиректно внедряване на инструкции (indirect prompt injection) с цел извличане на чувствителни данни, според скорошен запис в базата данни на GitHub Advisory.

Проследяван като CVE-2026-14898, проблемът произтича от начина, по който приложението Codex обработва Markdown съдържание в отговорите, генерирани от модела.

По-конкретно, приложението автоматично рендира отдалечени изображения, вградени в Markdown, без да изисква изрично взаимодействие от страна на потребителя.

Това поведение създава неочакван път за излагане на данни, когато се комбинира с атаки за внедряване на инструкции. Уязвимостта позволява на злонамерен фактор да създаде зловреден вход, който влияе върху изхода на модела.

Ако Codex обработва ненадеждно съдържание, атакуващите могат да използват индиректни инструкции, за да генерират URL адреси на отдалечени изображения, които вграждат чувствителни данни в своите параметри.

Когато десктоп приложението Codex рендира отговора, то автоматично извлича отдалеченото изображение от контролирания от атакуващия сървър.

По време на този процес всички вградени чувствителни данни се предават като част от заявката, като по този начин ефективно изтича поверителна информация без знанието или съгласието на потребителя.

Този тип атака е особено обезпокоителен, тъй като не изисква директно взаимодействие от страна на потребителя извън нормалната употреба. Потребителят не трябва да кликва върху връзка или да одобрява заявка, тъй като извличането на изображението се случва тихо във фонов режим. В резултат на това уязвимостта въвежда скрит канал за извличане на данни.

Според GitHub Advisory, изложените данни могат да включват API ключове, патентован изходен код или информация, извлечена чрез свързани инструменти в рамките на сесията на Codex. Тъй като Codex често се използва в среди за разработка с достъп до чувствителни хранилища и идентификационни данни, потенциалното въздействие може да бъде значително в реални сценарии.

Уязвимостта е категоризирана под CWE-200, което се отнася до излагането на чувствителна информация на неупълномощен фактор. Въпреки че все още не е назначен официален CVSS резултат, естеството на недостатъка предполага сериозен риск за поверителността, особено в среди, където Codex е интегриран с привилегировани системи или работни процеси за разработка.

Към момента на разкриването не са идентифицирани пачнати версии, а списъкът със засегнатите версии остава неуточнен. Освен това в момента няма доказателства за активна експлоатация в реална среда. Липсата на налични корекции и нарастващият фокус върху атаките с внедряване на инструкции в AI системите обаче правят тази уязвимост важна за екипите по сигурност.

Този проблем подчертава по-широко предизвикателство при осигуряването на сигурността на приложения, базирани на изкуствен интелект. За разлика от традиционните софтуерни уязвимости, внедряването на инструкции експлоатира взаимодействието между потребителския вход, поведението на модела и логиката на приложението. В този случай комбинацията от автоматично рендиране на съдържание и генерирани от модела изходи създава непредвидена повърхност за атака.

Например, разработчик, който използва Codex за анализ на регистрационни файлове (логове) или за извличане на данни от външен инструмент, може неволно да обработи входни данни, контролирани от атакуващ. Ако този вход съдържа скрито внедряване на инструкция, моделът може да генерира отговор, който включва зловреден URL адрес на изображение, носещ чувствителни данни за сесията, който след това се предава автоматично.

Експертите по сигурност препоръчват ограничаване на обработката на ненадеждно съдържание, преглед на начина на рендиране на изходите, генерирани от AI, и прилагане на предпазни мерки, като например изключване на автоматичното извличане на отдалечени ресурси. Мониторингът на изходящите мрежови заявки и изолирането на достъпа до чувствителни данни също могат да намалят риска от експлоатация.

Тъй като инструментите за разработка с помощта на AI продължават да се внедряват, уязвимости като CVE-2026-14898 подчертават необходимостта от сигурни практики за проектиране, които отчитат както традиционните вектори на атака, така и тези, специфични за изкуствения интелект.