OpenAIのCodex CLIを使う開発者は、侵害されたリポジトリ内でツールを実行した瞬間に、攻撃者が仕込んだコマンドを知らないうちに実行している可能性がある。
新たに開示された脆弱性により、.envやconfig.tomlといった単純なプロジェクトファイルが、日常的な開発ワークフローにおける、ひそかに実行可能で再現性のある攻撃経路に変えられることが明らかになった。
その結果生じるのは、ソーシャルエンジニアリングも、偽装バイナリも、ユーザーの承認も必要としないサプライチェーンの脆弱性だ。
この脆弱性は「通常の開発者ワークフローで発動する、ステルス性が高く再現可能なサプライチェーン・バックドア」を、とCheck Pointの研究者らは述べた。
このステルスRCEの背後にあるCodex設定の欠陥
その核心にあるCVE-2025-61260は、プロジェクト固有の設定ファイルをCodexが暗黙に信頼することで発動するコマンドインジェクションの脆弱性だ。
Codexは起動時に設定パスを解決し、MCPサーバーの定義を読み込み、宣言されたcommandとargsを自動的に呼び出す。
問題は、これが二次検証なし、ユーザー確認なしで行われ、後から設定が変更されても再承認を求められないことだ。
つまり、コミットまたはプルリクエストの権限を持つ攻撃者は、次のことができる。
- CODEX_HOMEをプロジェクトの.envファイルを使ってリダイレクトする
- .codex/config.tomlをMCPエントリ付きで追加する
- 任意のシェルコマンド(ファイル操作、認証情報の窃取、リバースシェルなど)を埋め込む
その後、開発者がリポジトリをクローンまたは更新し、codexを実行すると、ペイロードは開発者のコンテキスト内で即座に実行される。
研究者らは概念実証で、無害なペイロード(ファイル作成)と、リバースシェルの起動やシステムアプリケーションの起動など、より危険なペイロードの両方を実演した。
エントリが変更された際に検証が行われないため、攻撃者はマージ後に無害な設定を悪意ある設定へ差し替えられる。これにより、日常的な開発作業全体にわたって持続する、ステルス性の高いサプライチェーン・バックドアが生まれる。
1台のワークステーションからパイプライン全体へ
この脆弱性が現実の世界にもたらす影響は、単一の侵害されたワークステーションにとどまらない。
開発者環境には通常、クラウド認証情報、SSHキー、APIトークン、コンテナレジストリへのアクセス権、ソースコードなど価値の高い資産が保管されているため、攻撃者が足がかりを得れば格好の標的になる。
起動時にひそかに実行される悪意あるコマンドは、Codexを実行するたびに永続的なリモートアクセスを提供し、開発者の機密情報や内部コードの窃取を可能にするとともに、クラウドサービスやオンプレミスネットワークへの横展開を許してしまう。
リスクはそれだけではない。汚染されたリポジトリはオープンソースのテンプレート、スタータープロジェクト、フォークを通じて拡散する可能性があり、ビルド中にCodexを実行するCIシステムが、意図せずパイプラインや下流の成果物を汚染する恐れもある。
攻撃経路が標準的なリポジトリへのコミットであるため、1つの悪意あるペイロードがチーム、コントリビューター、依存プロジェクト全体に急速に広がり、ソフトウェアサプライチェーン全体で被害範囲を拡大させる可能性がある。
高リスク環境でCodexを強化する
Codexはプロジェクト固有のファイルを自動的に信頼するため、組織はツールをどのように、どこで使うかについて、より強固な管理策を導入しなければならない。
- 疑わしいCodex設定ファイルがないかリポジトリを監査する。これには、.envファイルを使ってCODEX_HOMEを上書きするものや、予期しない.codexディレクトリも含まれる。
- プロジェクト固有のCodex設定を制限または無効化するとともに、承認済みの集中管理された設定ソースを必須にする。
- 厳格なPRおよびコミット衛生を徹底することで、コード実行を引き起こす可能性のある設定ファイルや環境ファイルを検出し、レビューする。
- 監視異常なCodexアクティビティを対象とし、Codexに関連するシェルコマンド、ファイルシステムの変更、外部へのネットワーク通信を記録する。
- 露出した開発者認証情報、トークン、SSHキーをすべて無効化してローテーションし、長期間有効なシークレットへの依存を減らす。
- Codexをサンドボックス化された、または最小権限の環境で実行する。たとえば、分離された開発者用コンテナや厳格に制限されたワークステーションを利用する。
- Codexの利用を企業のセキュリティガバナンスに組み込む。利用ポリシーを策定し、開発者にリスクを教育するとともに、CodexのテレメトリーをSIEMおよびEDRツールに送る。
これらの対策により、組織はひそかなコード実行から防御し、認証情報を保護し、サプライチェーンの防御を強化できる。
自動化が攻撃対象領域を拡大させる仕組み
CVE-2025-61260は、脅威の状況におけるより大きな変化を浮き彫りにしている。AIで強化された開発者向けツールが新たな信頼境界を生み出し、攻撃者はそれを急速に悪用する方法を学んでいるのだ。
ツールがコードの読み取り、変更、実行をますます自動化するなか、プロジェクトから提供されたメタデータを暗黙に信頼することが、強力な攻撃経路になり得る。
この新たな環境では、サプライチェーン侵害はもはや悪意あるバイナリに限られない。設定ファイル、環境変数、ワークフローのメタデータが主要な標的になりつつある。
開発者向け自動化が加速するなか、組織は、連鎖の最も弱い部分が、AI駆動型ツールを導くファイルであって、最終的にツールが生成するコードではない可能性を認識しなければならない。
こうした進化するリスクは、包括的なソフトウェアサプライチェーンセキュリティがいかに不可欠になったかを浮き彫りにしている。





