OpenAI Codex 爆指令注入漏洞,研究人員揭露攻擊者可竊取 GitHub 存取權杖
OpenAI Codex 可連結 GitHub 儲存庫並代替開發者讀取程式碼、執行任務,因此會接觸具權限的存取權杖。BeyondTrust 指出,若系統未妥善區隔不受信任的儲存庫資料,攻擊者即可利用指令注入,將開發流程轉化為憑證外洩管道。
BeyondTrust 研究人員揭露,攻擊者可把惡意指令藏入 GitHub 分支名稱,誘使 Codex 執行指令並竊取用戶的 GitHub 存取權杖。受影響範圍包括 ChatGPT 網頁版的 Codex 整合及相關 SDK;OpenAI 接獲通報後,已於 2026 年 2 月完成修補。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡微軟揭露 Anthropic Claude Code 提示注入漏洞,可致 CI/CD 憑證外洩
Anthropic 的 Claude Code 是運用生成式 AI 協助開發者讀寫程式碼、操作工具的開發環境;若將 GitHub 儲存庫中的文字誤認為可信指令,提示注入便可能越過使用者原意。微軟指出,CI/CD 系統常握有部署金鑰、雲端權杖等高權限憑證,因此漏洞影響重大。
微軟資安研究員最新揭露,攻擊者可將惡意提示藏入 GitHub 內容,誘使 Claude Code 執行非預期指令,並把 CI/CD 憑證傳送至外部。Anthropic 已完成修補,建議使用 2.1.128 版及更早版本的用戶立即升級,以降低供應鏈及部署環境遭入侵的風險。
GitHub Copilot 遭揭露 RoguePilot 提示詞注入弱點
GitHub Copilot與Codespaces會把Issue內容帶入雲端開發環境,方便AI協助寫程式,卻也讓外部可控文字成為攻擊面。Orca Security將此被動式提示詞注入鏈命名為RoguePilot;若權限令牌外洩,攻擊者可讀寫儲存庫,並波及CI/CD供應鏈與團隊開發環境。
Orca Research Pod研究員Roi Nisimi於2026年2月16日公開研究:攻擊者可在GitHub Issue的HTML註解藏入指令,誘使Copilot簽出含符號連結的惡意PR,再透過遠端JSON schema外傳具讀寫權限的GITHUB_TOKEN。GitHub接獲通報後已修補;Orca未披露實際受害數、財損金額或CVE編號。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。