大模型之家讯 9月29日,中国AI安全攻防系统360图龙锋披露,OpenAI Codex再曝全新0day漏洞,与curated Git插件同步机制有关,是继8月6个高价值漏洞后的全新攻击路径。该漏洞可绕过Codex安全闸门,让危险操作在用户点击”是否允许执行”前就已发生,启动同步也不在沙箱内。攻击推演显示,开发者用Codex打开恶意开源组件的瞬间,攻击命令即静默执行,窃取GitHub Token、CI/CD密钥等,进而把带毒代码混入正式版本,经官方更新通道感染终端用户。Codex安全防线半年内被层层拆穿:5月Pwn2Own Berlin赛事三天产生47个零日漏洞,9月又曝出四大AI编程工具共享的Plugin4Shell零点击缺陷。