Descripción de la vulnerabilidad
Se ha identificado una vulnerabilidad en OpenAI Codex CLI versión 0.23.0 y anteriores que permite la ejecución de código arbitrario mediante archivos de configuración MCP (Model Context Protocol) maliciosos. La vulnerabilidad se activa cuando un usuario ejecuta el comando codex dentro de un repositorio malicioso o comprometido.
Mecanismo de ataque
El núcleo del problema reside en el comportamiento de carga automática de Codex CLI. La herramienta carga de forma automática los archivos de configuración locales del proyecto, concretamente .env y .codex/config.toml, sin requerir ningún tipo de confirmación por parte del usuario. Este comportamiento permite a un atacante incrustar comandos arbitrarios en dichos archivos de configuración, los cuales se ejecutan de forma inmediata en el momento en que el usuario invoca el comando codex dentro del directorio del repositorio comprometido.
El vector de ataque es especialmente relevante en escenarios donde los desarrolladores clonan repositorios de terceros o trabajan en entornos colaborativos donde la integridad del repositorio no puede garantizarse plenamente. Un atacante con capacidad para modificar el contenido del repositorio, ya sea mediante un compromiso de la cadena de suministro, un pull request malicioso o acceso directo al sistema de control de versiones, puede preparar estos archivos de configuración para ejecutar código en el sistema de la víctima sin ninguna interacción adicional más allá de ejecutar el comando habitual de trabajo.
Impacto
La explotación exitosa de esta vulnerabilidad otorga al atacante la capacidad de ejecutar comandos arbitrarios en el contexto del usuario que invoca Codex CLI. Esto puede derivar en compromisos de confidencialidad, integridad y disponibilidad del sistema afectado, incluyendo la exfiltración de credenciales, instalación de software malicioso o escalada de privilegios dependiendo del entorno de ejecución.
Sistemas afectados
La vulnerabilidad afecta a todos los usuarios de OpenAI Codex CLI en versiones 0.23.0 y anteriores que trabajen con repositorios cuyo contenido no esté completamente bajo su control o que clonen proyectos de fuentes externas.
Recomendaciones
Se recomienda actualizar a una versión posterior a la 0.23.0 en cuanto esté disponible el parche oficial. Mientras tanto, los equipos de desarrollo deben extremar la precaución al ejecutar Codex CLI en repositorios de origen desconocido o no verificado, y revisar manualmente el contenido de los archivos .env y .codex/config.toml antes de invocar la herramienta en cualquier proyecto clonado de fuentes externas.
