تیمی از محققان امنیتی گزارش مفصلی از نحوه زنجیره‌سازی یک باگ آسیب‌دیدگی حافظه در یک کتابخانه تصویری متن‌باز پرکاربرد با یک تنظیمات ورود به سیستم اشتباه برای دسترسی به مخازن کد داخلی OpenAI منتشر کرده‌اند - نفوذی که شرکت در حدود ۱۴ ساعت رفع کرد و با یک اشکال ۶۵۰۰ دلاری تصدیق کرد.

این نوشته که توسط شرکت امنیتی Hacktron منتشر شده است، رویدادهای جولای 2026 را توصیف می کند، زمانی که تیم حساب های ChatGPT چند کارمند OpenAI را از طریق انجمن اجتماعی خود شرکت به خطر انداخت. این هفته پس از یک بحث هکر نیوز در مورد این تحقیق که چند صد رأی موافق جمع آوری کرد، توجه تازه ای را به خود جلب کرد. ادعاهای فنی اصلی را بررسی کنید: Discourse، نرم افزار انجمن درگیر، یک توصیه امنیتی - GHSA-vhm9-85gw-x335، با عنوان "RCE از طریق فایل HEIF ناقص" منتشر کرده است - که آسیب پذیری اساسی را توصیف می کند. For more context on this story, see our ongoing artificial intelligence updates.

زنجیره: یک انجمن، یک تجزیه کننده تصویر و یک نقص SSO

به گفته Hacktron، نقطه ورود Community.openai.com بود، تالار گفتمان محور که در آن کاربران درباره محصولات OpenAI بحث می کنند. این انجمن از طریق زیرساخت هویت شرکت به "ورود به سیستم با OpenAI" اجازه می دهد، که به محققان دلیلی برای این باور داد که به خطر انداختن انجمن می تواند مسیری را به سمت خدمات OpenAI گسترده تر باز کند.

اولین آسیب پذیری در خط لوله آپلود تصویر انجمن وجود داشت. Discourse معمولاً آپلودها را با کتابخانه‌ای به نام FastImage نمایش می‌دهد، اما FastImage از HEIF - فرمت تصویر پشت عکس‌های آیفون - پشتیبانی نمی‌کند، بنابراین فایل‌های HEIC و HEIF برای تبدیل به دستور magick ImageMagick منتقل می‌شوند. که تجزیه کننده اصلی libheif را مستقیماً در معرض فایل های کنترل شده توسط مهاجم قرار داد.

Hacktron نوشت، تصویر Discourse Docker بر روی Debian 12 ساخته شده است، که نسخه‌ای از libheif - 1.19.7 - را ارسال می‌کرد که پس‌پورت‌های امنیتی مربوطه را نداشت. کد آسیب‌پذیر سال قبل تغییر کرده بود، اما این commit هرگز به‌عنوان یک اصلاح امنیتی مستند نشد و CVE دریافت نکرد، که محققان پیشنهاد می‌کنند که چرا دبیان آن را به موقع بکپورت نکرده است. حتی دبیان 13 هنوز نسخه آسیب پذیر 1.19.8 را ارسال می کرد تا اینکه دبیان در 8 آگوست 2026 به روز رسانی امنیتی را منتشر کرد.

دومین ضعف، پیکربندی نادرست SSO در زیرساخت هویت OpenAI بود که جزئیات آن منتشر نشده است. این دو نقص به این معنی بود که - تقریباً تا دو ماه پیش، طبق نوشته‌ها - هر کاربر یا کارمند OpenAI که وارد تالار گفتمان کمک شرکت می‌شد، می‌توانست حساب‌های ChatGPT و Codex خود را تصاحب کند.

جایی که هوش مصنوعی وارد تصویر می شود

آنچه این افشاگری را برای صنعت هوش مصنوعی قابل توجه می کند، نحوه یافتن آسیب پذیری ها است. این تیم - هارش جیسوال، موهان پداپاتی و راهول ماینی - یک جلسه کدنویسی هوش مصنوعی را با تصویر Discourse Docker آغاز کردند و از Claude Opus 4.8 از Anthropic خواستند بسته نصب شده libheif را برای مسائل امنیتی بررسی کند. مدل پشتیبان‌های امنیتی گمشده را شناسایی کرد. سپس محققان از کمک هوش مصنوعی برای توسعه یک اکسپلویت اجرای کد در مقابل کتابخانه تصویر استفاده کردند.

بر اساس این پست، Hacktron به طور خاص برای یافتن آسیب‌پذیری‌های امنیتی، تحقیق در مورد شرکت‌های هوش مصنوعی مرزی را آغاز کرده بود. این قسمت نمایشی فشرده از روندی است که تیم‌های امنیتی درباره آن هشدار داده‌اند: سیستم‌های هوش مصنوعی اکنون به اندازه کافی برای فشرده‌سازی تحقیقات آسیب‌پذیری که هفته‌ها به چند روز طول می‌کشید، مفید هستند. Hacktron می گوید کل جدول زمانی آن - از کشف اولیه تا دسترسی به مخازن داخلی OpenAI - کمتر از 72 ساعت طول کشید.

اثبات دسترسی بدون در نظر گرفتن اسرار

این تیم می‌گوید در 25 جولای، از این زنجیره برای به خطر انداختن حساب‌های ChatGPT چند کارمند OpenAI استفاده کرد. از آنجایی که کارمندان سرویس هایی مانند GitHub، Slack و ایمیل را به ChatGPT و Codex متصل می کنند، محققان می نویسند که شعاع انفجار نظری شامل مخازن داخلی و طیف گسترده ای از ابزارهای متصل است.

نکته مهم این است که تیم می گوید از خواندن داده های حساس اجتناب کرده است. برای اثبات دسترسی بدون بهره‌برداری از آن، از نمونه Codex یک کارمند برای باز کردن یک درخواست کشش بی‌ضرر - شماره 1186742 - در monorepo داخلی OpenAI، در مخزنی به نام openai/openai استفاده کردند. پیوند به آن درخواست کشش به درخواست OpenAI در نوشتن ویرایش شده است. محققان مستقیماً به مخاطبین شرکت اطلاع دادند و تمام آزمایشات بعدی را در همان بعدازظهر متوقف کردند.

رفع سریع، باونتی متوسط

Hacktron یافته‌ها را از طریق برنامه پاداش باگ OpenAI در Bugcrowd و به Discourse از طریق HackerOne گزارش کرد. طبق نوشته، OpenAI تقریباً 14 ساعت پس از ارسال اولیه، تعمیر را تأیید کرد و 6500 دلار جایزه پرداخت کرد. در نظری که توسط Hacktron نقل شده است، OpenAI خاطرنشان کرد که آزمایش در برابر انجمن میزبان گفتمان به صراحت از محدوده باگ بوونتی آن مستثنی شده است - این جایزه به جای اینکه خود انجمن به خطر بیفتد، یافته های SSO سمت OpenAI را به رسمیت شناخت.

گفتمان نیز به سرعت پیش رفت: در عرض چند روز یک تعمیر آماده شد و جعبه‌شنی پردازش تصویر را به‌عنوان دفاع عمیق اضافه کرد، توصیه‌های GHSA-vhm9-85gw-x335 را با راهنمایی وصله و بازسازی منتشر کرد. این شرکت به اپراتورهای خود میزبان هشدار داد که نصب‌های خود را از تصاویر به‌روزرسانی شده Docker بازسازی کنند، زیرا به‌روزرسانی رابط وب به تنهایی ممکن است جایگزین کتابخانه زیربنایی آسیب‌پذیر نشود.

HEIF Heist: یک کتابخانه، بسیاری از قربانیان

زنجیره OpenAI از تحقیقات گسترده‌تری به نام HEIF Heist که Hacktron نامیده می‌شود، یک تلاش چند ماهه برای ردیابی libheif در پلتفرم‌های پرکاربرد از جمله Slack، Meta، GitHub Enterprise، Ruby on Rails، و چارچوب‌های Node.js مانند Next.js، Astro و Gatsby شکل گرفت. هشدار این شرکت صریح است: هر برنامه‌ای که تصاویر کنترل‌شده توسط کاربر را پردازش می‌کند و فایل‌های .heic، .heif یا .avif را می‌پذیرد احتمالاً حداقل تحت تأثیر برخی از انواع مشکل قرار می‌گیرد، و مقدار شگفت‌انگیزی از نرم‌افزارهای پرکاربرد به این یک کتابخانه پردازش تصویر بستگی دارد.

برای OpenAI، این حادثه یادآوری ناخوشایندی است که محیط امنیتی یک آزمایشگاه هوش مصنوعی مرزی به اندازه ساده‌ترین مؤلفه آن قوی است - در این مورد، تجزیه‌کننده تصویر در یک انجمن انجمن. برای بقیه، راهکار عملی ساده‌تر است: وصله‌ای libheif، بازسازی نصب‌های Discourse از تصاویر به‌روز شده، و فرض این که هرکسی که محیط شما را بررسی می‌کند اکنون از کمک هوش مصنوعی برخوردار است.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →