CVE-2025-61260OpenAI Codex CLI v0.23.0及更早版本存在严重的远程代码执行漏洞。该漏洞允许攻击者通过精心构造的恶意MCP配置文件实施攻击。当用户在包含恶意配置的代码仓库中运行codex命令时,工具会自动加载项目本地的.env和.codex/config.toml文件。由于缺乏安全确认机制,攻击者嵌入的任意命令将在用户无感知的情况下立即执行,从而危及系统安全。
该漏洞的核心在于OpenAI Codex CLI对本地配置文件的加载逻辑缺乏安全校验。Codex CLI为了便利性,默认会自动读取当前工作目录下的`.codex/config.toml`配置文件以及`.env`文件。在受影响版本中,此过程不包含任何用户确认提示或沙箱隔离。攻击者利用MCP(Model Context Protocol)配置的灵活性,可以在配置文件中定义恶意的工具或钩子。一旦受害者在克隆了恶意仓库的目录下执行`codex`指令,CLI解析器将处理这些配置并触发系统命令执行。由于缺乏对配置来源的验证,Codex CLI会无差别地解析并执行配置中的指令。攻击者利用这一点,将反弹Shell或数据窃取脚本注入配置文件。由于该操作在常规工作流中极为常见,用户很难察觉异常。这不仅绕过了系统权限边界,还极具隐蔽性,对开发者的本地环境构成了极高威胁。