Tým bezpečnostních výzkumníků zveřejnil podrobnou zprávu o tom, jak zřetězil chybu poškození paměti v široce používané knihovně obrázků s otevřeným zdrojovým kódem s nesprávně nakonfigurovaným nastavením jednotného přihlašování, aby se dostal do interních úložišť kódu OpenAI – narušení, které společnost opravila asi za 14 hodin a potvrdila odměnu za chyby ve výši 6 500 USD.
Zápis, který zveřejnila bezpečnostní firma Hacktron, popisuje události z července 2026, kdy tým kompromitoval účty ChatGPT několika zaměstnanců OpenAI prostřednictvím vlastního komunitního fóra společnosti. Tento týden přitáhla novou pozornost poté, co diskuse Hacker News o výzkumu shromáždila několik stovek kladných hlasů. Prověření základních technických tvrzení: Diskurz, zapojený software fóra, zveřejnil bezpečnostní doporučení – GHSA-vhm9-85gw-x335 s názvem „RCE prostřednictvím malformovaného souboru HEIF“ – popisující základní zranitelnost. For more context on this story, see our ongoing breaking AI news.
Řetěz: Fórum, analyzátor obrázků a chyba SSO
Podle Hacktrona bylo vstupním bodem community.openai.com, diskusní fórum, kde uživatelé diskutují o produktech OpenAI. Fórum umožňuje „Přihlásit se pomocí OpenAI“ prostřednictvím infrastruktury identity společnosti, což dalo výzkumníkům důvod se domnívat, že kompromitace fóra by mohla otevřít cestu k širším službám OpenAI.
První zranitelnost existovala v kanálu pro nahrávání obrázků na fóru. Diskurz normálně promítá nahraná data pomocí knihovny nazvané FastImage, ale FastImage nepodporuje HEIF – formát obrázku za fotografiemi iPhone – takže soubory HEIC a HEIF byly místo toho předány magickému příkazu ImageMagick ke konverzi. Tím byl základní analyzátor libheif vystaven přímo souborům kontrolovaným útočníkem.
Obraz Discourse Docker byl vytvořen na Debianu 12, který dodal verzi libheif — 1.19.7 — postrádající relevantní bezpečnostní backporty, napsal Hacktron. Zranitelný kód byl změněn před předchozím rokem, ale potvrzení nebylo nikdy zdokumentováno jako bezpečnostní oprava a neobdrželo žádné CVE, což je podle výzkumníků důvod, proč jej Debian včas nepodporoval. Dokonce i Debian 13 stále dodával zranitelnou verzi 1.19.8, dokud Debian 8. srpna 2026 nezveřejnil aktualizaci zabezpečení.
Druhou slabinou byla chybná konfigurace SSO v infrastruktuře identit OpenAI, jejíž podrobnosti nebyly zveřejněny. Tyto dvě chyby spojené dohromady znamenaly, že – až zhruba před dvěma měsíci, podle zápisu – každému uživateli nebo zaměstnanci OpenAI, který se přihlásil do firemního fóra nápovědy, mohl být převzat účty ChatGPT a Codex.
Kde AI vstupuje do obrazu
To, co činí zveřejnění pozoruhodné pro průmysl AI, je způsob, jakým byly nalezeny zranitelnosti. Tým – Harsh Jaiswal, Mohan Pedhapati a Rahul Maini – zahájil relaci kódování AI s obrazem Discourse Docker a požádal Claude Opus 4.8 od Anthropic, aby zkontroloval nainstalovaný balíček libheif, zda neobsahuje bezpečnostní problémy. Model identifikoval chybějící bezpečnostní backporty. Výzkumníci poté použili pomoc AI k vývoji funkčního zneužití spouštění kódu proti knihovně obrázků.
Hacktron podle příspěvku začal zkoumat hraniční společnosti s umělou inteligencí, aby našel zranitelnosti zabezpečení. Tato epizoda je kompaktní ukázkou trendu, před kterým bezpečnostní týmy varovaly: systémy AI jsou nyní dostatečně užitečné, aby komprimovaly výzkum zranitelnosti, který kdysi trval týdny na dny. Hacktron říká, že celá jeho časová osa – od počátečního zjištění až po přístup k interním úložištím OpenAI – trvala méně než 72 hodin.
Prokázání přístupu bez přijímání tajemství
25. července tým říká, že použil řetězec ke kompromitaci účtů ChatGPT několika zaměstnanců OpenAI. Protože zaměstnanci propojují služby jako GitHub, Slack a e-mail s ChatGPT a Codex, výzkumníci píší, že teoretický rádius výbuchu zahrnoval interní úložiště a širokou škálu připojených nástrojů.
Zásadní je, že tým tvrdí, že se vyhnul čtení citlivých dat. Aby prokázali přístup bez jeho zneužití, použili instanci Kodexu zaměstnance k otevření neškodného požadavku na stažení – číslo 1186742 – v interním monorepo OpenAI, v úložišti nazvaném openai/openai. Odkaz na tento požadavek na stažení je v zápisu na žádost OpenAI redigován. Výzkumníci oznámili kontakty přímo ve společnosti a téhož odpoledne ukončili veškeré další testování.
Rychlé řešení, skromná odměna
Hacktron oznámil zjištění prostřednictvím programu OpenAI pro odměňování chyb na Bugcrowd a do Diskursu prostřednictvím HackerOne. OpenAI potvrdilo opravu zhruba 14 hodin po prvním odeslání, podle zápisu, a zaplatilo odměnu 6 500 $. V komentáři citovaném Hacktronem OpenAI poznamenalo, že testování na fóru hostovaném v diskurzu bylo výslovně vyloučeno z rozsahu jeho bug bounty – ocenění uznalo zjištění SSO na straně OpenAI spíše než samotné kompromitování fóra.
Diskuse se také rychle posunula: oprava byla hotová během několika dní a přidala se sandboxing pro zpracování obrazu jako hloubková ochrana, publikování doporučení GHSA-vhm9-85gw-x335 s návodem na opravy a přestavbu. Společnost varovala provozovatele s vlastním hostitelem, aby přestavěli své instalace z aktualizovaných obrazů Docker, protože samotná aktualizace webového rozhraní nemusí nahradit zranitelnou základní knihovnu.
HEIF Heist: Jedna knihovna, mnoho obětí
Řetězec OpenAI vyrostl z širšího průzkumu, který Hacktron nazývá HEIF Heist, což je mnohaměsíční úsilí o sledování libheif napříč široce používanými platformami včetně Slack, Meta, GitHub Enterprise, Ruby on Rails a rámců Node.js, jako jsou Next.js, Astro a Gatsby. Varování firmy je přímočaré: každá aplikace, která zpracovává obrázky řízené uživatelem a přijímá soubory .heic, .heif nebo .avif, je pravděpodobně ovlivněna alespoň nějakou variantou problému a na této jediné knihovně pro zpracování obrázků závisí překvapivé množství široce používaného softwaru.
Pro OpenAI je tento incident nepříjemnou připomínkou toho, že bezpečnostní perimetr hraniční laboratoře AI je tak silný, jak silná je její nejskromnější součást – v tomto případě analyzátor obrázků uvnitř komunitního fóra. Pro všechny ostatní je praktický postup jednodušší: opravte libheif, přestavte instalace diskursu z aktualizovaných obrázků a předpokládejte, že kdokoli zkoumá váš perimetr, má nyní asistenci AI.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →