نشر فريق من الباحثين الأمنيين وصفًا تفصيليًا لكيفية ربط خطأ فساد الذاكرة في مكتبة صور مفتوحة المصدر مستخدمة على نطاق واسع مع إعداد تسجيل دخول فردي تم تكوينه بشكل خاطئ للوصول إلى مستودعات التعليمات البرمجية الداخلية لـ OpenAI - وهو اختراق أصلحته الشركة في حوالي 14 ساعة وتم الاعتراف به بمكافأة خطأ قدرها 6500 دولار.

تصف المقالة، التي نشرتها شركة الأمن Hacktron، الأحداث التي وقعت في يوليو 2026، عندما قام الفريق باختراق حسابات ChatGPT متعددة لموظفي OpenAI من خلال منتدى المجتمع الخاص بالشركة. لقد لفت انتباهًا جديدًا هذا الأسبوع بعد أن جمعت مناقشة Hacker News للبحث عدة مئات من الأصوات المؤيدة. التحقق من المطالبات الفنية الأساسية: نشر برنامج Discourse، وهو برنامج المنتدى المعني، استشاريًا أمنيًا — GHSA-vhm9-85gw-x335، بعنوان "RCE via malformed HEIF file" - يصف الثغرة الأمنية الأساسية. لمزيد من السياق حول هذه القصة، راجع تغطية صناعة الذكاء الاصطناعي.

السلسلة: منتدى ومحلل صور وخلل في تسجيل الدخول الموحد (SSO).

وفقًا لهاكترون، كانت نقطة الدخول هي Community.openai.com، وهو منتدى مدعوم بالخطاب حيث يناقش المستخدمون منتجات OpenAI. يسمح المنتدى "بتسجيل الدخول باستخدام OpenAI" من خلال البنية التحتية لهوية الشركة، مما أعطى الباحثين سببًا للاعتقاد بأن اختراق المنتدى يمكن أن يفتح الطريق إلى خدمات OpenAI الأوسع.

كانت الثغرة الأمنية الأولى موجودة في مسار تحميل الصور الخاص بالمنتدى. يقوم Discourse عادةً بعرض التحميلات باستخدام مكتبة تسمى FastImage، لكن FastImage لا يدعم HEIF - تنسيق الصورة الموجود خلف صور iPhone - لذلك تم تمرير ملفات HEIC وHEIF بدلاً من ذلك إلى أمر ImageMagick السحري للتحويل. أدى ذلك إلى كشف محلل libheif الأساسي مباشرة إلى الملفات التي يتحكم فيها المهاجم.

كتب Hacktron أن صورة Discourse Docker تم إنشاؤها على نظام Debian 12، الذي شحن نسخة من libheif - 1.19.7 - تفتقد إلى المنافذ الخلفية الأمنية ذات الصلة. تم تغيير التعليمات البرمجية الضعيفة في العام السابق، ولكن لم يتم توثيق الالتزام مطلقًا كإصلاح أمني ولم يتم تلقي أي مكافحة للتطرف العنيف، وهو ما يشير الباحثون إلى سبب عدم قيام دبيان بنقله في الوقت المناسب. حتى Debian 13 كان لا يزال يشحن إصدارًا ضعيفًا، 1.19.8، حتى نشر Debian تحديثًا أمنيًا في 8 أغسطس 2026.

كانت نقطة الضعف الثانية هي التكوين الخاطئ لتسجيل الدخول الموحّد (SSO) في البنية التحتية لهوية OpenAI، والتي لم يتم نشر تفاصيلها. كان العيبان مترابطان معًا - حتى قبل شهرين تقريبًا، وفقًا للكتابة - أي مستخدم أو موظف في OpenAI يقوم بتسجيل الدخول إلى منتدى المساعدة الخاص بالشركة كان من الممكن أن يتم الاستيلاء على حسابات ChatGPT و Codex الخاصة به.

حيث يدخل الذكاء الاصطناعي في الصورة

ما يجعل الكشف ملحوظًا بالنسبة لصناعة الذكاء الاصطناعي هو كيفية اكتشاف الثغرات الأمنية. بدأ الفريق — هارش جايسوال، وموهان بيدهاباتي، وراهول مايني — جلسة ترميز الذكاء الاصطناعي باستخدام صورة Discourse Docker وطلبوا من كلود أوبوس 4.8 من Anthropic فحص حزمة libheif المثبتة بحثًا عن مشكلات أمنية. حدد النموذج المنافذ الخلفية الأمنية المفقودة. استخدم الباحثون بعد ذلك مساعدة الذكاء الاصطناعي لتطوير استغلال تنفيذ التعليمات البرمجية ضد مكتبة الصور.

بدأت Hacktron في البحث عن شركات الذكاء الاصطناعي الحدودية على وجه التحديد للعثور على ثغرات أمنية، وفقًا للمنشور. هذه الحلقة عبارة عن عرض توضيحي لاتجاه كانت فرق الأمن تحذر منه: أصبحت أنظمة الذكاء الاصطناعي الآن مفيدة بما يكفي لضغط أبحاث الثغرات الأمنية التي كانت تستغرق في السابق أسابيع إلى أيام. يقول Hacktron إن الجدول الزمني بأكمله - بدءًا من الاكتشاف الأولي وحتى الوصول إلى مستودعات OpenAI الداخلية - استغرق أقل من 72 ساعة.

إثبات الوصول دون أخذ الأسرار

وفي 25 يوليو، يقول الفريق، إنه استخدم السلسلة لاختراق العديد من حسابات ChatGPT الخاصة بموظفي OpenAI. نظرًا لأن الموظفين يربطون خدمات مثل GitHub وSlack والبريد الإلكتروني بـ ChatGPT وCodex، فقد كتب الباحثون أن نصف قطر الانفجار النظري يشمل مستودعات داخلية ومجموعة واسعة من الأدوات المتصلة.

والأهم من ذلك، أن الفريق يقول إنه تجنب قراءة البيانات الحساسة. لإثبات الوصول دون استغلاله، استخدموا مثيل Codex الخاص بالموظف لفتح طلب سحب غير ضار - رقم 1186742 - في monorepo الداخلي لـ OpenAI، في مستودع يسمى openai/openai. تم تنقيح الرابط الخاص بطلب السحب هذا في الكتابة بناءً على طلب OpenAI. أبلغ الباحثون جهات الاتصال في الشركة مباشرة وأوقفوا جميع الاختبارات الإضافية بعد ظهر نفس اليوم.

إصلاح سريع، مكافأة متواضعة

أبلغت Hacktron عن النتائج من خلال برنامج مكافآت الأخطاء الخاص بـ OpenAI على Bugcrowd وإلى Discourse عبر HackerOne. أكدت OpenAI الإصلاح بعد 14 ساعة تقريبًا من التقديم الأولي، وفقًا للكتابة، ودفعت مكافأة قدرها 6500 دولار. في تعليق نقلته Hacktron، أشارت OpenAI إلى أن الاختبار ضد المنتدى الذي يستضيفه Discourse تم استبعاده صراحةً من نطاق مكافأة الأخطاء الخاصة به - وقد اعترفت الجائزة بنتيجة تسجيل الدخول الموحد (SSO) من جانب OpenAI بدلاً من تسوية المنتدى نفسه.

تحرك الخطاب بسرعة أيضًا: فقد أصبح الإصلاح جاهزًا في غضون أيام وأضف وضع الحماية لمعالجة الصور كدفاع متعمق، ونشر الاستشارات GHSA-vhm9-85gw-x335 مع إرشادات التصحيح وإعادة البناء. وحذرت الشركة المشغلين الذين يستضيفون أنفسهم من إعادة بناء عمليات التثبيت الخاصة بهم من صور Docker المحدثة، نظرًا لأن تحديث واجهة الويب وحده قد لا يحل محل المكتبة الأساسية الضعيفة.

سرقة HEIF: مكتبة واحدة وضحايا كثيرون

نشأت سلسلة OpenAI من تحقيق أوسع نطاقًا أطلق عليه Hacktron اسم HEIF Heist، وهو جهد لعدة أشهر لتتبع libheif عبر منصات مستخدمة على نطاق واسع بما في ذلك Slack وMeta وGitHub Enterprise وRuby on Rails وNode.js مثل Next.js وAstro وGatsby. تحذير الشركة صريح: أي تطبيق يعالج الصور التي يتحكم فيها المستخدم ويقبل ملفات .heic أو .heif أو .avif من المحتمل أن يتأثر ببعض أشكال المشكلة على الأقل، ويعتمد قدر مذهل من البرامج المستخدمة على نطاق واسع على مكتبة معالجة الصور هذه.

بالنسبة لشركة OpenAI، يعد هذا الحادث بمثابة تذكير غير مريح بأن المحيط الأمني ​​لمختبر الذكاء الاصطناعي الحدودي لا يقل قوة عن مكوناته المتواضعة - في هذه الحالة، محلل الصور داخل منتدى المجتمع. بالنسبة لأي شخص آخر، فإن الفكرة العملية أبسط: قم بتصحيح libheif، وإعادة بناء تثبيتات Discourse من الصور المحدثة، وافترض أن كل من يقوم بالتحقق من محيطك لديه الآن مساعدة من الذكاء الاصطناعي.

---

ابق على اطلاع بأخبار الذكاء الاصطناعي

آخر أخبار وتحليلات وإنجازات الذكاء الاصطناعي — في مكان واحد.

اقرأ المزيد من أخبار الذكاء الاصطناعي →