تیمی از محققان امنیتی گزارش مفصلی از نحوه زنجیرهسازی یک باگ آسیبدیدگی حافظه در یک کتابخانه تصویری متنباز پرکاربرد با یک تنظیمات ورود به سیستم اشتباه برای دسترسی به مخازن کد داخلی OpenAI منتشر کردهاند - نفوذی که شرکت در حدود ۱۴ ساعت رفع کرد و با یک اشکال ۶۵۰۰ دلاری تصدیق کرد.
این نوشته که توسط شرکت امنیتی Hacktron منتشر شده است، رویدادهای جولای 2026 را توصیف می کند، زمانی که تیم حساب های ChatGPT چند کارمند OpenAI را از طریق انجمن اجتماعی خود شرکت به خطر انداخت. این هفته پس از یک بحث هکر نیوز در مورد این تحقیق که چند صد رأی موافق جمع آوری کرد، توجه تازه ای را به خود جلب کرد. ادعاهای فنی اصلی را بررسی کنید: Discourse، نرم افزار انجمن درگیر، یک توصیه امنیتی - GHSA-vhm9-85gw-x335، با عنوان "RCE از طریق فایل HEIF ناقص" منتشر کرده است - که آسیب پذیری اساسی را توصیف می کند. For more context on this story, see our ongoing artificial intelligence updates.
زنجیره: یک انجمن، یک تجزیه کننده تصویر و یک نقص SSO
به گفته Hacktron، نقطه ورود Community.openai.com بود، تالار گفتمان محور که در آن کاربران درباره محصولات OpenAI بحث می کنند. این انجمن از طریق زیرساخت هویت شرکت به "ورود به سیستم با OpenAI" اجازه می دهد، که به محققان دلیلی برای این باور داد که به خطر انداختن انجمن می تواند مسیری را به سمت خدمات OpenAI گسترده تر باز کند.
اولین آسیب پذیری در خط لوله آپلود تصویر انجمن وجود داشت. Discourse معمولاً آپلودها را با کتابخانهای به نام FastImage نمایش میدهد، اما FastImage از HEIF - فرمت تصویر پشت عکسهای آیفون - پشتیبانی نمیکند، بنابراین فایلهای HEIC و HEIF برای تبدیل به دستور magick ImageMagick منتقل میشوند. که تجزیه کننده اصلی libheif را مستقیماً در معرض فایل های کنترل شده توسط مهاجم قرار داد.
Hacktron نوشت، تصویر Discourse Docker بر روی Debian 12 ساخته شده است، که نسخهای از libheif - 1.19.7 - را ارسال میکرد که پسپورتهای امنیتی مربوطه را نداشت. کد آسیبپذیر سال قبل تغییر کرده بود، اما این commit هرگز بهعنوان یک اصلاح امنیتی مستند نشد و CVE دریافت نکرد، که محققان پیشنهاد میکنند که چرا دبیان آن را به موقع بکپورت نکرده است. حتی دبیان 13 هنوز نسخه آسیب پذیر 1.19.8 را ارسال می کرد تا اینکه دبیان در 8 آگوست 2026 به روز رسانی امنیتی را منتشر کرد.
دومین ضعف، پیکربندی نادرست SSO در زیرساخت هویت OpenAI بود که جزئیات آن منتشر نشده است. این دو نقص به این معنی بود که - تقریباً تا دو ماه پیش، طبق نوشتهها - هر کاربر یا کارمند OpenAI که وارد تالار گفتمان کمک شرکت میشد، میتوانست حسابهای ChatGPT و Codex خود را تصاحب کند.
جایی که هوش مصنوعی وارد تصویر می شود
آنچه این افشاگری را برای صنعت هوش مصنوعی قابل توجه می کند، نحوه یافتن آسیب پذیری ها است. این تیم - هارش جیسوال، موهان پداپاتی و راهول ماینی - یک جلسه کدنویسی هوش مصنوعی را با تصویر Discourse Docker آغاز کردند و از Claude Opus 4.8 از Anthropic خواستند بسته نصب شده libheif را برای مسائل امنیتی بررسی کند. مدل پشتیبانهای امنیتی گمشده را شناسایی کرد. سپس محققان از کمک هوش مصنوعی برای توسعه یک اکسپلویت اجرای کد در مقابل کتابخانه تصویر استفاده کردند.
بر اساس این پست، Hacktron به طور خاص برای یافتن آسیبپذیریهای امنیتی، تحقیق در مورد شرکتهای هوش مصنوعی مرزی را آغاز کرده بود. این قسمت نمایشی فشرده از روندی است که تیمهای امنیتی درباره آن هشدار دادهاند: سیستمهای هوش مصنوعی اکنون به اندازه کافی برای فشردهسازی تحقیقات آسیبپذیری که هفتهها به چند روز طول میکشید، مفید هستند. Hacktron می گوید کل جدول زمانی آن - از کشف اولیه تا دسترسی به مخازن داخلی OpenAI - کمتر از 72 ساعت طول کشید.
اثبات دسترسی بدون در نظر گرفتن اسرار
این تیم میگوید در 25 جولای، از این زنجیره برای به خطر انداختن حسابهای ChatGPT چند کارمند OpenAI استفاده کرد. از آنجایی که کارمندان سرویس هایی مانند GitHub، Slack و ایمیل را به ChatGPT و Codex متصل می کنند، محققان می نویسند که شعاع انفجار نظری شامل مخازن داخلی و طیف گسترده ای از ابزارهای متصل است.
نکته مهم این است که تیم می گوید از خواندن داده های حساس اجتناب کرده است. برای اثبات دسترسی بدون بهرهبرداری از آن، از نمونه Codex یک کارمند برای باز کردن یک درخواست کشش بیضرر - شماره 1186742 - در monorepo داخلی OpenAI، در مخزنی به نام openai/openai استفاده کردند. پیوند به آن درخواست کشش به درخواست OpenAI در نوشتن ویرایش شده است. محققان مستقیماً به مخاطبین شرکت اطلاع دادند و تمام آزمایشات بعدی را در همان بعدازظهر متوقف کردند.
رفع سریع، باونتی متوسط
Hacktron یافتهها را از طریق برنامه پاداش باگ OpenAI در Bugcrowd و به Discourse از طریق HackerOne گزارش کرد. طبق نوشته، OpenAI تقریباً 14 ساعت پس از ارسال اولیه، تعمیر را تأیید کرد و 6500 دلار جایزه پرداخت کرد. در نظری که توسط Hacktron نقل شده است، OpenAI خاطرنشان کرد که آزمایش در برابر انجمن میزبان گفتمان به صراحت از محدوده باگ بوونتی آن مستثنی شده است - این جایزه به جای اینکه خود انجمن به خطر بیفتد، یافته های SSO سمت OpenAI را به رسمیت شناخت.
گفتمان نیز به سرعت پیش رفت: در عرض چند روز یک تعمیر آماده شد و جعبهشنی پردازش تصویر را بهعنوان دفاع عمیق اضافه کرد، توصیههای GHSA-vhm9-85gw-x335 را با راهنمایی وصله و بازسازی منتشر کرد. این شرکت به اپراتورهای خود میزبان هشدار داد که نصبهای خود را از تصاویر بهروزرسانی شده Docker بازسازی کنند، زیرا بهروزرسانی رابط وب به تنهایی ممکن است جایگزین کتابخانه زیربنایی آسیبپذیر نشود.
HEIF Heist: یک کتابخانه، بسیاری از قربانیان
زنجیره OpenAI از تحقیقات گستردهتری به نام HEIF Heist که Hacktron نامیده میشود، یک تلاش چند ماهه برای ردیابی libheif در پلتفرمهای پرکاربرد از جمله Slack، Meta، GitHub Enterprise، Ruby on Rails، و چارچوبهای Node.js مانند Next.js، Astro و Gatsby شکل گرفت. هشدار این شرکت صریح است: هر برنامهای که تصاویر کنترلشده توسط کاربر را پردازش میکند و فایلهای .heic، .heif یا .avif را میپذیرد احتمالاً حداقل تحت تأثیر برخی از انواع مشکل قرار میگیرد، و مقدار شگفتانگیزی از نرمافزارهای پرکاربرد به این یک کتابخانه پردازش تصویر بستگی دارد.
برای OpenAI، این حادثه یادآوری ناخوشایندی است که محیط امنیتی یک آزمایشگاه هوش مصنوعی مرزی به اندازه سادهترین مؤلفه آن قوی است - در این مورد، تجزیهکننده تصویر در یک انجمن انجمن. برای بقیه، راهکار عملی سادهتر است: وصلهای libheif، بازسازی نصبهای Discourse از تصاویر بهروز شده، و فرض این که هرکسی که محیط شما را بررسی میکند اکنون از کمک هوش مصنوعی برخوردار است.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →