Codex CLI 0.151.0が2026年8月29日に公開され、権限とサンドボックスの取り扱いに関する修正が入りました。
📖 この記事で分かること
- Codex CLI 0.151.0が2026年8月29日に公開
- 古い承認判定が操作を通す挙動を修正した
/cdが権限を弱める経路をふさいだ- サブエージェントのトークンも予算に合算
💡 知っておきたい用語
- サンドボックス: AIエージェントが触れてよい範囲を、あらかじめ囲っておく仕組み。囲いの外は読み書きできない
- deny-read: 「ここは読ませない」と指定する除外リスト。
.envのような秘密が入るファイルを守る用途で使う
最終更新日: 2026年8月30日
▶ 公式ページ
- Codex CLI rust-v0.151.0 リリースノート(GitHub)
- openai/codex リポジトリ(GitHub)

Codex CLI 0.151.0で変わったこと
この記事のポイント
- OpenAIが2026年8月29日、Codex CLI 0.151.0(2026年8月時点)を安定版として公開しました。
- 権限状態が変わった後も古い承認判定が操作を通してしまう挙動を修正しています。
- 新機能より修正が中心の更新で、権限を絞って運用している利用者ほど早めの更新が要ります。
OpenAIは8月29日、コーディングエージェントのCodex CLI【シーエルアイ】の安定版 rust-v0.151.0 を公開しました。目立つ新機能の追加ではなく、権限とサンドボックスの扱いに関する修正が並ぶ内容です。同日にnpmの@openai/codexも0.151.0が公開されています。
なお今回の更新について、リリースノート以外にOpenAIからのブログ等の告知は確認できていません。CVE番号やセキュリティアドバイザリの発行も確認できていないため、本記事ではリリースノートの記述どおり「権限・サンドボックスの取り扱いの修正」として扱います。
権限とサンドボックスの扱いが厳格に
今回の修正の中心は、いったん出した承認や判定を、後の状態変化にどう追随させるかという点です。
古い判定が操作を承認しないようにした
キャッシュされたGuardianの判定を、現在のローカルおよびルートの認可状態に紐付けるよう変更しました(PR #41196)。これにより、権限の設定を変えた後に、変更前の古い判定が残っていて操作を通してしまう状態を防ぎます。
/cdが権限を弱める経路をふさいだ
復元した権限プロファイルを、TUI【ティーユーアイ】のターンをまたいで保持するようになりました。従来はターンごとの上書きとして送ると、元の権限の詳細が失われる場合がありました。あわせて、復元したプロファイルを旧来のサンドボックスモードへ安全に写像できない場合は、/cd自体を拒否します(PR #41192)。
読み取り拒否の判定を実行環境に合わせた
deny-readのマッチングを、実行環境のパス規約に合わせて解決するようになりました。Windowsでは区切り文字を正規化したうえで大文字小文字を区別せずに照合し、探索側もripgrepの大文字小文字非依存globに変更されています。不正なパス、非互換のパス規約、解決できないホーム相対パターン、不正なglobは、いずれも拒否側に倒す(fail closed)扱いです(PR #41209)。
MCPとサブエージェントまわりの変更
権限以外では、エージェントの運用コストと外部ツール接続に関わる変更が入りました。
ネストしたものを含む子孫サブエージェントのトークン使用量を、ルートのゴールの使用量へ合算するようになりました(PR #41183)。合算値はトークン予算の判定に反映されます。サブエージェントを多段で走らせる構成では、これまでより早く上限に届く可能性があります。
MCP【エムシーピー】まわりでは、設定mcp_optional_startup_grace_msが追加されました。既定値は1,000ミリ秒(2026年8月時点)で、任意指定のMCPサーバをツールカタログの取得時にどれだけ待つかを制御します。0を指定すると共通の猶予が無効になり、各サーバのstartup_timeout_secに従います(PR #41199)。加えて、拡張がMCPツールの実行結果をモデルに渡る前に検査・置換できるon_mcp_tool_resultも追加されています(PR #41202)。
編集部の見方
編集部は、今回の更新で最も重いのは新設定ではなく、承認に有効期限の考え方が入ったことだと見ています。
- 根拠1: 修正の中身が「古い判定を現在の認可状態に紐付ける」であり、承認を一度きりの結果ではなく、状態に依存する値として扱う設計へ寄せています(PR #41196)。
- 根拠2:
/cdを安全に写像できないときに拒否する変更は、利便性より権限の保全を優先した判断です(PR #41192)。同じ方向の判断がdeny-readのfail closed化にも表れています。 - 根拠3: これらはいずれも、権限を絞って運用しているときにだけ効く修正です。既定のまま緩く使っている環境では体感の変化が出にくく、逆に厳格な運用ほど今回の恩恵が大きくなります。
この見方が変わる条件は、後続版で同種の修正が続かない場合です。今回だけの単発修正で終わるなら設計思想の変化とは言えず、個別の不具合対応という評価に留まります。
よくある質問
Q: 今回の更新はセキュリティ脆弱性の修正ですか
A: リリースノートは権限・サンドボックスの取り扱いの修正として記載しており、CVE番号やセキュリティアドバイザリの発行は確認できていません(2026年8月30日時点)。脆弱性かどうかを断定できる材料は公開されていません。
Q: どうやって更新しますか
A: npm経由で導入している場合は@openai/codexの0.151.0が同日公開されています。リリースの内容はGitHubのリリースページで確認できます。
Q: サブエージェントのトークン合算で何が変わりますか
A: 子孫のサブエージェントが使ったトークンがルートのゴールに合算され、トークン予算の判定に反映されます。多段構成では上限到達が早まる可能性があります。
まとめ
Codex CLI 0.151.0は、権限状態の変化に承認判定を追随させる修正を中心とした安定版です。/cdによる権限の緩みとdeny-readの判定漏れをふさぎ、サブエージェントのトークンをルート予算へ合算する変更も入りました。権限を絞って運用している環境ほど、更新の優先度は高くなります。
【用語解説】
- Guardian: Codex内部で操作の可否を判定する仕組み。今回、その判定結果が現在の認可状態に紐付くよう変更されました
- fail closed: 判断がつかないときに、通す側ではなく拒否する側へ倒す設計方針
- サブエージェント: 親のエージェントが作業を任せるために起動する子のエージェント。さらに子を持つ多段構成も取れます
引用元:
- [1] Codex CLI rust-v0.151.0 リリースノート(GitHub)
- [2] Improve sandboxing, MCP errors, and cached approvals(PR #41196)(GitHub)
- [3] Preserve restored permission profiles in TUI sessions(PR #41192)(GitHub)
- [4] Align deny-read matching with executor path semantics(PR #41209)(GitHub)
この記事について: AI 支援で執筆、編集部が事実確認・編集しています。誤りや追加情報があれば Contact よりお知らせください。
同種の権限まわりの不具合は、他のコーディングエージェントでも報告されています:
Previous Post
ソニーとワーナーの音楽出版社がAnthropicを提訴。学習データの開示を要求
Next Post
生成AIニュースまとめ 先週【2026年8月24日(月)〜8月30日(日)】のAI公式発表を5分でチェック
15 年以上の開発経験を持つソフトウェアエンジニア / テクノロジーライター。AI エージェントの実務活用を研究し、現場や経営者向けセミナーでその知見を発信。本メディア tech-noisy.com では、一次情報に基づく最新ニュース・解説記事を執筆。また、音楽生成 AI による DJ パフォーマンスを企業イベントで行うなど、テクノロジーと表現の融合も探求している。