Bedrijfsapplicaties in gevaar door kwetsbaarheid in software van OpenAI
OpenAI raadt organisaties die gebruikmaken van de OpenAI CLI aan onmiddellijk te upgraden naar versie 0.23.0 of hoger. Oudere versies bevatten een kwetsbaarheid die aanvallers in staat stelt ongemerkt commando’s uit te voeren.
De kwetsbaarheid CVE-2025-61260 is ontdekt door Check Point Research en eind augustus gemeld aan OpenAI. Daarop is het probleem verholpen in de nieuwste versie. Het probleem is ernstig aangezien volgens Google DORA 2025 inmiddels 90% van de softwareontwikkelaars gebruikmaakt van AI-gestuurde ontwikkeltools. Hoewel niet exact bekend is welk deel van hen de OpenAI Codex gebruikt, blijkt uit de Stack Overflow Developer Survey 2025 dat OpenAI‑modellen (chat‑LLM’s) het vaakst worden genoemd. Bijvoorbeeld Copilot van Microsoft leunt sterk op de Codex-technologie.
Kwaadaardige code ongemerkt uitgevoerd
De kwetsbaarheid zit in het onderdeel Codex CLI. Dat voert automatisch Model Context Protocol (MCP)-commando’s uit en is dus een manier om externe tools of aangepaste functionaliteit te integreren in de Codex CLI-omgeving. Elk project dat een ontwikkelaar kopieert en waarin Codex wordt gebruikt, kan opdrachten bevatten die onbewust en automatisch kwaadaardige code uitvoeren in de programmeeromgeving van de gebruiker.
Verder lezen bij de bron- Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid - 10 september 2026
- Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen - 9 september 2026
- Hoe verbeter je ot-security? - 9 september 2026
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid | Verder lezen | |
Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen | Verder lezen | |
Hoe verbeter je ot-security? | Verder lezen | |
Overheid scherpt privacy-afspraken met Salesforce aan | Verder lezen | |
Waarom cybersecurity-awarenesstraining medewerkers in de steek laat | Verder lezen | |
De FRIA voor AI-systemen komt eraan: bereid u voor | Verder lezen | |
BIO2: dit verandert voor de informatiebeveiliging bij de overheid | Verder lezen | |
Britse toezichthouder gaat onderzoeken of smart-tv’s aan privacywet voldoen | Verder lezen | |
CERT-WM wettelijk aangewezen als CSIRT | Verder lezen | |
Boete voor privacyschending wordt openbaar | Verder lezen |