OpenAI Codex에 GitHub Tokens를 훔칠 수 있는 Command Injection 버그가 발생했다
(dev.to)
OpenAI Codex에서 브랜치 이름 미검증으로 인한 명령 주입 취약점이 발견되어 GitHub OAuth 토큰이 유출될 수 있었습니다. 이는 AI 코딩 도구가 개발 환경 내에서 광범위한 권한을 가지며 새로운 공격 표면이 되고 있음을 시사합니다. 전문가가 아닌 "바이브 코더"들이 인지하기 어려운 새로운 보안 위협에 대한 경각심을 일깨웁니다.
이 글의 핵심 포인트
- 1OpenAI Codex에서 브랜치 이름의 명령 주입 취약점으로 GitHub OAuth 토큰 유출 위험 발생.
- 2미검증된 브랜치 이름이 컨테이너 내 셸 명령어로 전달되어 임의 코드 실행 가능.
- 3