OpenAI Codex Markdown Image Rendering Data Exfiltration via Indirect Prompt Injection
highAgentData ExfiltrationThe OpenAI Codex desktop app for macOS automatically fetched remote images referenced in Markdown model output, which an attacker could exploit via indirect prompt injection to leak sensitive session data (API keys, source code, tool outputs) to an attacker-controlled server. No user click was required, making exfiltration silent and automatic. This is a genuine, credible vulnerability with clear exploitation mechanics, though no in-the-wild exploitation has been observed.
Updated Jul 7, 2026