Un equipo de investigadores de seguridad ha publicado un relato detallado de cómo encadenó un error de corrupción de memoria en una biblioteca de imágenes de código abierto ampliamente utilizada con una configuración de inicio de sesión único mal configurada para llegar a los repositorios de código internos de OpenAI, una intrusión que la compañía solucionó en aproximadamente 14 horas y reconoció con una recompensa por error de $ 6,500.
El artículo, publicado por la firma de seguridad Hacktron, describe eventos de julio de 2026, cuando el equipo comprometió las cuentas ChatGPT de varios empleados de OpenAI a través del foro comunitario de la propia compañía. Llamó nueva atención esta semana después de que una discusión de Hacker News sobre la investigación recogiera varios cientos de votos a favor. Verifique las afirmaciones técnicas principales: Discourse, el software del foro involucrado, ha publicado un aviso de seguridad, GHSA-vhm9-85gw-x335, titulado "RCE a través de un archivo HEIF con formato incorrecto", que describe la vulnerabilidad subyacente. Para más contexto sobre esta historia, consulta nuestra novedades de IA.
La cadena: un foro, un analizador de imágenes y un defecto de SSO
Según Hacktron, el punto de entrada fue community.openai.com, el foro basado en Discourse donde los usuarios discuten los productos de OpenAI. El foro permite "Iniciar sesión con OpenAI" a través de la infraestructura de identidad de la empresa, lo que dio a los investigadores motivos para creer que comprometer el foro podría abrir un camino hacia servicios OpenAI más amplios.
La primera vulnerabilidad se encontraba en el canal de carga de imágenes del foro. Discourse normalmente filtra las cargas con una biblioteca llamada FastImage, pero FastImage no es compatible con HEIF, el formato de imagen detrás de las fotos del iPhone, por lo que los archivos HEIC y HEIF se pasaron al comando mágico de ImageMagick para su conversión. Eso expuso el analizador libheif subyacente directamente a archivos controlados por el atacante.
La imagen de Discourse Docker se creó en Debian 12, que incluía una versión de libheif (1.19.7) a la que le faltaban puertos de seguridad relevantes, escribió Hacktron. El código vulnerable se había modificado el año anterior, pero la confirmación nunca se documentó como una solución de seguridad y no recibió ningún CVE, lo que, según los investigadores, es la razón por la que Debian no lo había respaldado a tiempo. Incluso Debian 13 todavía incluía una versión vulnerable, 1.19.8, hasta que Debian publicó una actualización de seguridad el 8 de agosto de 2026.
La segunda debilidad fue una mala configuración de SSO en la infraestructura de identidad de OpenAI, cuyos detalles no se han publicado. Encadenados, los dos fallos significaban que, hasta hace aproximadamente dos meses, según el artículo, cualquier usuario o empleado de OpenAI que iniciara sesión en el foro de ayuda de la empresa podría haber tenido sus cuentas ChatGPT y Codex asumidas.
Donde la IA entra en escena
Lo que hace que la divulgación sea notable para la industria de la IA es cómo se encontraron las vulnerabilidades. El equipo, Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, inició una sesión de codificación de IA con la imagen de Discourse Docker y pidió a Claude Opus 4.8 de Anthropic que inspeccionara el paquete libheif instalado en busca de problemas de seguridad. El modelo identificó los backports de seguridad que faltaban. Luego, los investigadores utilizaron la ayuda de la IA para desarrollar un exploit de ejecución de código funcional contra la biblioteca de imágenes.
Según la publicación, Hacktron había comenzado a investigar empresas de inteligencia artificial de vanguardia específicamente para encontrar vulnerabilidades de seguridad. El episodio es una demostración compacta de una tendencia sobre la que los equipos de seguridad han estado advirtiendo: los sistemas de inteligencia artificial ahora son lo suficientemente útiles como para comprimir la investigación de vulnerabilidades que antes tomaba semanas en días. Hacktron dice que todo su cronograma, desde el descubrimiento inicial hasta el acceso a los repositorios internos de OpenAI, tomó menos de 72 horas.
Demostrar acceso sin guardar secretos
El 25 de julio, dice el equipo, utilizó la cadena para comprometer las cuentas ChatGPT de varios empleados de OpenAI. Debido a que los empleados conectan servicios como GitHub, Slack y correo electrónico a ChatGPT y Codex, los investigadores escriben que el radio de explosión teórico incluía repositorios internos y una amplia gama de herramientas conectadas.
Fundamentalmente, el equipo dice que evitó leer datos confidenciales. Para demostrar el acceso sin explotarlo, utilizaron la instancia de Codex de un empleado para abrir una solicitud de extracción inofensiva (número 1186742) en el monorepo interno de OpenAI, en un repositorio llamado openai/openai. El enlace a esa solicitud de extracción está redactado en el artículo a petición de OpenAI. Los investigadores notificaron directamente a los contactos de la empresa y suspendieron todas las pruebas esa misma tarde.
Solución rápida, recompensa modesta
Hacktron informó los hallazgos a través del programa de recompensas por errores de OpenAI en Bugcrowd y a Discourse a través de HackerOne. OpenAI confirmó una solución aproximadamente 14 horas después del envío inicial, según el artículo, y pagó una recompensa de 6.500 dólares. En un comentario citado por Hacktron, OpenAI señaló que las pruebas en el foro alojado en Discourse fueron explícitamente excluidas del alcance de su recompensa por errores: el premio reconoció el hallazgo de SSO del lado de OpenAI en lugar del compromiso del foro en sí.
Discourse también se movió rápidamente: tenía una solución lista en cuestión de días y agregó un espacio aislado de procesamiento de imágenes como defensa en profundidad, publicando el aviso GHSA-vhm9-85gw-x335 con orientación sobre parches y reconstrucción. La compañía advirtió a los operadores autohospedados que reconstruyan sus instalaciones a partir de imágenes actualizadas de Docker, ya que una actualización de la interfaz web por sí sola puede no reemplazar la biblioteca subyacente vulnerable.
Atraco HEIF: una biblioteca, muchas víctimas
La cadena OpenAI surgió de una investigación más amplia que Hacktron llama HEIF Heist, un esfuerzo de varios meses que rastrea libheif en plataformas ampliamente utilizadas, incluidas Slack, Meta, GitHub Enterprise, Ruby on Rails y marcos Node.js como Next.js, Astro y Gatsby. La advertencia de la empresa es contundente: cualquier aplicación que procese imágenes controladas por el usuario y acepte archivos .heic, .heif o .avif probablemente se vea afectada por al menos alguna variante del problema, y una sorprendente cantidad de software ampliamente utilizado depende de esta biblioteca de procesamiento de imágenes.
Para OpenAI, el incidente es un incómodo recordatorio de que el perímetro de seguridad de un laboratorio de IA fronterizo es tan fuerte como su componente más humilde: en este caso, un analizador de imágenes dentro de un foro comunitario. Para todos los demás, la conclusión práctica es más sencilla: parchear libheif, reconstruir las instalaciones de Discourse a partir de imágenes actualizadas y asumir que quienquiera que esté sondeando su perímetro ahora cuenta con asistencia de IA.
---
Mantente al Día con la IALas últimas noticias, análisis y avances de inteligencia artificial, en un solo lugar.
Leer más noticias de IA →