Μια ομάδα ερευνητών ασφαλείας δημοσίευσε μια λεπτομερή περιγραφή του τρόπου με τον οποίο αλυσόδεσε ένα σφάλμα καταστροφής μνήμης σε μια ευρέως χρησιμοποιούμενη βιβλιοθήκη εικόνων ανοιχτού κώδικα με μια εσφαλμένη ρύθμιση ενιαίας σύνδεσης για να φτάσει στα εσωτερικά αποθετήρια κώδικα του OpenAI - μια εισβολή που η εταιρεία διόρθωσε σε περίπου 14 ώρες και αναγνώρισε ένα σφάλμα 6.500 $.

Η εγγραφή, που δημοσιεύτηκε από την εταιρεία ασφαλείας Hacktron, περιγράφει γεγονότα από τον Ιούλιο του 2026, όταν η ομάδα παραβίασε πολλούς λογαριασμούς ChatGPT υπαλλήλων του OpenAI μέσω του φόρουμ κοινότητας της εταιρείας. Τράβηξε την προσοχή αυτή την εβδομάδα μετά από μια συζήτηση του Hacker News για την έρευνα που συγκέντρωσε αρκετές εκατοντάδες θετικές ψήφους. Ελέγξτε τους βασικούς τεχνικούς ισχυρισμούς: Η Discourse, το λογισμικό του φόρουμ που εμπλέκεται, δημοσίευσε μια συμβουλή ασφαλείας — GHSA-vhm9-85gw-x335, με τίτλο «RCE μέσω κακής μορφής αρχείου HEIF» — που περιγράφει την υποκείμενη ευπάθεια. For more context on this story, see our ongoing AI industry coverage.

Η αλυσίδα: Ένα φόρουμ, ένας αναλυτής εικόνων και ένα ελάττωμα SSO

Σύμφωνα με το Hacktron, το σημείο εισόδου ήταν το community.openai.com, το φόρουμ που υποστηρίζεται από το Discourse όπου οι χρήστες συζητούν τα προϊόντα του OpenAI. Το φόρουμ επιτρέπει τη «Σύνδεση με το OpenAI» μέσω της υποδομής ταυτότητας της εταιρείας, κάτι που έδωσε στους ερευνητές λόγους να πιστεύουν ότι η παραβίαση του φόρουμ θα μπορούσε να ανοίξει ένα μονοπάτι σε ευρύτερες υπηρεσίες OpenAI.

Η πρώτη ευπάθεια εμφανίστηκε στον αγωγό μεταφόρτωσης εικόνων του φόρουμ. Το Discourse κανονικά ελέγχει τις μεταφορτώσεις με μια βιβλιοθήκη που ονομάζεται FastImage, αλλά το FastImage δεν υποστηρίζει το HEIF - τη μορφή εικόνας πίσω από τις φωτογραφίες του iPhone - επομένως τα αρχεία HEIC και HEIF μεταβιβάστηκαν στην εντολή magick του ImageMagick για μετατροπή. Αυτό εξέθεσε τον υποκείμενο αναλυτή libheif απευθείας σε αρχεία που ελέγχονται από τους εισβολείς.

Η εικόνα του Discourse Docker δημιουργήθηκε στο Debian 12, το οποίο απέστειλε μια έκδοση του libheif — 1.19.7 — χωρίς σχετικές θύρες ασφαλείας, έγραψε ο Hacktron. Ο ευάλωτος κώδικας είχε αλλάξει πριν από το προηγούμενο έτος, αλλά η δέσμευση δεν τεκμηριώθηκε ποτέ ως επιδιόρθωση ασφαλείας και δεν έλαβε CVE, κάτι που οι ερευνητές προτείνουν ότι είναι ο λόγος που το Debian δεν το είχε υποβάλει έγκαιρα. Ακόμη και το Debian 13 εξακολουθούσε να έστελνε μια ευάλωτη έκδοση, την 1.19.8, μέχρι που το Debian δημοσίευσε μια ενημέρωση ασφαλείας στις 8 Αυγούστου 2026.

Η δεύτερη αδυναμία ήταν μια εσφαλμένη διαμόρφωση SSO στην υποδομή ταυτότητας του OpenAI, λεπτομέρειες της οποίας δεν έχουν δημοσιευθεί. Δεσμευμένα μεταξύ τους, τα δύο ελαττώματα σήμαιναν ότι - μέχρι πριν από περίπου δύο μήνες, σύμφωνα με την εγγραφή - οποιοσδήποτε χρήστης ή υπάλληλος του OpenAI που συνδεόταν στο φόρουμ βοήθειας της εταιρείας θα μπορούσε να είχε αναλάβει τους λογαριασμούς του ChatGPT και Codex.

Όπου το AI εισέρχεται στην εικόνα

Αυτό που κάνει την αποκάλυψη αξιοσημείωτη για τον κλάδο της τεχνητής νοημοσύνης είναι ο τρόπος με τον οποίο βρέθηκαν τα τρωτά σημεία. Η ομάδα — Harsh Jaiswal, Mohan Pedhapati και Rahul Maini — ξεκίνησε μια συνεδρία κωδικοποίησης AI με την εικόνα Discourse Docker και ζήτησε από τον Claude Opus 4.8 της Anthropic να επιθεωρήσει το εγκατεστημένο πακέτο libheif για ζητήματα ασφάλειας. Το μοντέλο εντόπισε τις ελλείπουσες θύρες ασφαλείας. Στη συνέχεια, οι ερευνητές χρησιμοποίησαν τη βοήθεια AI για να αναπτύξουν μια λειτουργική εκμετάλλευση εκτέλεσης κώδικα ενάντια στη βιβλιοθήκη εικόνων.

Σύμφωνα με την ανάρτηση, η Hacktron είχε αρχίσει να ερευνά εταιρείες τεχνητής νοημοσύνης συνόρων ειδικά για να βρει τρωτά σημεία ασφαλείας. Το επεισόδιο είναι μια συμπαγής επίδειξη μιας τάσης για την οποία προειδοποιούσαν οι ομάδες ασφαλείας: Τα συστήματα τεχνητής νοημοσύνης είναι πλέον αρκετά χρήσιμα για να συμπιέσουν την έρευνα ευπάθειας που κάποτε χρειαζόταν εβδομάδες σε ημέρες. Η Hacktron λέει ότι ολόκληρο το χρονοδιάγραμμά της - από την αρχική ανακάλυψη έως την πρόσβαση στα εσωτερικά αποθετήρια του OpenAI - κράτησε λιγότερο από 72 ώρες.

Απόδειξη πρόσβασης χωρίς λήψη μυστικών

Στις 25 Ιουλίου, λέει η ομάδα, χρησιμοποίησε την αλυσίδα για να διακυβεύσει πολλούς λογαριασμούς ChatGPT υπαλλήλων OpenAI. Επειδή οι εργαζόμενοι συνδέουν υπηρεσίες όπως το GitHub, το Slack και το email στο ChatGPT και το Codex, οι ερευνητές γράφουν ότι η θεωρητική ακτίνα έκρηξης περιελάμβανε εσωτερικά αποθετήρια και ένα ευρύ φάσμα συνδεδεμένων εργαλείων.

Το σημαντικό είναι ότι η ομάδα λέει ότι απέφυγε να διαβάσει ευαίσθητα δεδομένα. Για να αποδείξουν την πρόσβαση χωρίς να το εκμεταλλευτούν, χρησιμοποίησαν το παράδειγμα Codex ενός υπαλλήλου για να ανοίξουν ένα αβλαβές αίτημα έλξης — αριθμός 1186742 — στο εσωτερικό monorepo του OpenAI, σε ένα αποθετήριο που ονομάζεται openai/openai. Ο σύνδεσμος προς αυτό το αίτημα έλξης αναγράφεται στην εγγραφή κατόπιν αιτήματος του OpenAI. Οι ερευνητές ειδοποίησαν απευθείας τις επαφές στην εταιρεία και σταμάτησαν κάθε περαιτέρω δοκιμή το ίδιο απόγευμα.

Γρήγορη επιδιόρθωση, μέτρια επιβράβευση

Ο Hacktron ανέφερε τα ευρήματα μέσω του προγράμματος επιβράβευσης σφαλμάτων του OpenAI στο Bugcrowd και στο Discourse μέσω του HackerOne. Το OpenAI επιβεβαίωσε μια διόρθωση περίπου 14 ώρες μετά την αρχική υποβολή, σύμφωνα με την εγγραφή, και πλήρωσε ένα μπόνους 6.500 $. Σε ένα σχόλιο που παρατίθεται από το Hacktron, το OpenAI σημείωσε ότι οι δοκιμές ενάντια στο φόρουμ που φιλοξενείται από το Discourse εξαιρούνταν ρητά από το πεδίο εφαρμογής του bug bounty — το βραβείο αναγνώρισε το εύρημα SSO από την πλευρά του OpenAI παρά τον συμβιβασμό του ίδιου του φόρουμ.

Η συζήτηση προχώρησε επίσης γρήγορα: είχε μια επιδιόρθωση έτοιμη μέσα σε λίγες μέρες και πρόσθεσε το sandboxing επεξεργασίας εικόνας ως άμυνα σε βάθος, δημοσιεύοντας συμβουλευτική GHSA-vhm9-85gw-x335 με οδηγίες ενημέρωσης κώδικα και ανακατασκευής. Η εταιρεία προειδοποίησε τους αυτο-φιλοξενούμενους χειριστές να δημιουργήσουν εκ νέου τις εγκαταστάσεις τους από ενημερωμένες εικόνες Docker, καθώς μια ενημέρωση διεπαφής ιστού από μόνη της δεν μπορεί να αντικαταστήσει την ευάλωτη υποκείμενη βιβλιοθήκη.

HEIF Heist: One Library, Many Victims

Η αλυσίδα OpenAI αναπτύχθηκε από μια ευρύτερη έρευνα που ονομάζει το Hacktron HEIF Heist, μια πολύμηνη προσπάθεια ανίχνευσης του libheif σε ευρέως χρησιμοποιούμενες πλατφόρμες όπως τα Slack, Meta, GitHub Enterprise, Ruby on Rails και Node.js, όπως τα Next.js, Astro και Gatsby. Η προειδοποίηση της εταιρείας είναι ωμή: κάθε εφαρμογή που επεξεργάζεται εικόνες ελεγχόμενες από τον χρήστη και δέχεται αρχεία .heic, .heif ή .avif πιθανότατα επηρεάζεται από τουλάχιστον κάποια παραλλαγή του προβλήματος και ένας εκπληκτικός αριθμός ευρέως χρησιμοποιούμενου λογισμικού εξαρτάται από αυτήν τη βιβλιοθήκη επεξεργασίας εικόνας.

Για το OpenAI, το περιστατικό είναι μια άβολη υπενθύμιση ότι η περίμετρος ασφαλείας ενός συνοριακού εργαστηρίου τεχνητής νοημοσύνης είναι τόσο ισχυρή όσο το πιο ταπεινό στοιχείο του — σε αυτήν την περίπτωση, ένας αναλυτής εικόνων μέσα σε ένα κοινοτικό φόρουμ. Για όλους τους άλλους, το πρακτικό πακέτο είναι απλούστερο: επιδιορθώστε το libheif, δημιουργήστε ξανά εγκαταστάσεις Discourse από ενημερωμένες εικόνες και υποθέστε ότι όποιος ερευνά την περίμετρό σας έχει τώρα βοήθεια AI.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →