CodexのステルスRCEが開発者のワークフローを危険にさらす

Codex CLIの欠陥により、攻撃者は単純なリポジトリファイルを隠れた実行トリガーに変えられる。

執筆者
Ken Underhill
Ken Underhill
Dec 2, 2025
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

OpenAIのCodex CLIを使う開発者は、侵害されたリポジトリ内でツールを実行した瞬間に、攻撃者が仕込んだコマンドを知らないうちに実行している可能性がある。

新たに開示された脆弱性により、.envやconfig.tomlといった単純なプロジェクトファイルが、日常的な開発ワークフローにおける、ひそかに実行可能で再現性のある攻撃経路に変えられることが明らかになった。

その結果生じるのは、ソーシャルエンジニアリングも、偽装バイナリも、ユーザーの承認も必要としないサプライチェーンの脆弱性だ。

この脆弱性は「通常の開発者ワークフローで発動する、ステルス性が高く再現可能なサプライチェーン・バックドア」を、とCheck Pointの研究者らは述べた。

このステルスRCEの背後にあるCodex設定の欠陥

その核心にあるCVE-2025-61260は、プロジェクト固有の設定ファイルをCodexが暗黙に信頼することで発動するコマンドインジェクションの脆弱性だ。

Codexは起動時に設定パスを解決し、MCPサーバーの定義を読み込み、宣言されたcommandとargsを自動的に呼び出す。

問題は、これが二次検証なし、ユーザー確認なしで行われ、後から設定が変更されても再承認を求められないことだ。

つまり、コミットまたはプルリクエストの権限を持つ攻撃者は、次のことができる。

  • CODEX_HOMEをプロジェクトの.envファイルを使ってリダイレクトする
  • .codex/config.tomlをMCPエントリ付きで追加する
  • 任意のシェルコマンド(ファイル操作、認証情報の窃取、リバースシェルなど)を埋め込む

その後、開発者がリポジトリをクローンまたは更新し、codexを実行すると、ペイロードは開発者のコンテキスト内で即座に実行される。

研究者らは概念実証で、無害なペイロード(ファイル作成)と、リバースシェルの起動やシステムアプリケーションの起動など、より危険なペイロードの両方を実演した。

エントリが変更された際に検証が行われないため、攻撃者はマージ後に無害な設定を悪意ある設定へ差し替えられる。これにより、日常的な開発作業全体にわたって持続する、ステルス性の高いサプライチェーン・バックドアが生まれる。

1台のワークステーションからパイプライン全体へ

この脆弱性が現実の世界にもたらす影響は、単一の侵害されたワークステーションにとどまらない。

開発者環境には通常、クラウド認証情報、SSHキー、APIトークン、コンテナレジストリへのアクセス権、ソースコードなど価値の高い資産が保管されているため、攻撃者が足がかりを得れば格好の標的になる。

起動時にひそかに実行される悪意あるコマンドは、Codexを実行するたびに永続的なリモートアクセスを提供し、開発者の機密情報や内部コードの窃取を可能にするとともに、クラウドサービスやオンプレミスネットワークへの横展開を許してしまう。

リスクはそれだけではない。汚染されたリポジトリはオープンソースのテンプレート、スタータープロジェクト、フォークを通じて拡散する可能性があり、ビルド中にCodexを実行するCIシステムが、意図せずパイプラインや下流の成果物を汚染する恐れもある。

攻撃経路が標準的なリポジトリへのコミットであるため、1つの悪意あるペイロードがチーム、コントリビューター、依存プロジェクト全体に急速に広がり、ソフトウェアサプライチェーン全体で被害範囲を拡大させる可能性がある。

高リスク環境でCodexを強化する

Codexはプロジェクト固有のファイルを自動的に信頼するため、組織はツールをどのように、どこで使うかについて、より強固な管理策を導入しなければならない。

  • 疑わしいCodex設定ファイルがないかリポジトリを監査する。これには、.envファイルを使ってCODEX_HOMEを上書きするものや、予期しない.codexディレクトリも含まれる。
  • プロジェクト固有のCodex設定を制限または無効化するとともに、承認済みの集中管理された設定ソースを必須にする。
  • 厳格なPRおよびコミット衛生を徹底することで、コード実行を引き起こす可能性のある設定ファイルや環境ファイルを検出し、レビューする。
  • 監視異常なCodexアクティビティを対象とし、Codexに関連するシェルコマンド、ファイルシステムの変更、外部へのネットワーク通信を記録する。
  • 露出した開発者認証情報、トークン、SSHキーをすべて無効化してローテーションし、長期間有効なシークレットへの依存を減らす。
  • Codexをサンドボックス化された、または最小権限の環境で実行する。たとえば、分離された開発者用コンテナや厳格に制限されたワークステーションを利用する。
  • Codexの利用を企業のセキュリティガバナンスに組み込む。利用ポリシーを策定し、開発者にリスクを教育するとともに、CodexのテレメトリーをSIEMおよびEDRツールに送る。
Advertisement

これらの対策により、組織はひそかなコード実行から防御し、認証情報を保護し、サプライチェーンの防御を強化できる。

自動化が攻撃対象領域を拡大させる仕組み

CVE-2025-61260は、脅威の状況におけるより大きな変化を浮き彫りにしている。AIで強化された開発者向けツールが新たな信頼境界を生み出し、攻撃者はそれを急速に悪用する方法を学んでいるのだ。

ツールがコードの読み取り、変更、実行をますます自動化するなか、プロジェクトから提供されたメタデータを暗黙に信頼することが、強力な攻撃経路になり得る。

この新たな環境では、サプライチェーン侵害はもはや悪意あるバイナリに限られない。設定ファイル、環境変数、ワークフローのメタデータが主要な標的になりつつある。

開発者向け自動化が加速するなか、組織は、連鎖の最も弱い部分が、AI駆動型ツールを導くファイルであって、最終的にツールが生成するコードではない可能性を認識しなければならない。

こうした進化するリスクは、包括的なソフトウェアサプライチェーンセキュリティがいかに不可欠になったかを浮き彫りにしている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。