צוות של חוקרי אבטחה פרסם תיאור מפורט של האופן שבו שרשר באג של שחיתות זיכרון בספריית תמונות בקוד פתוח בשימוש נרחב עם הגדרת כניסה יחידה שגויה כדי להגיע למאגרי הקוד הפנימיים של OpenAI - פריצה שהחברה תיקנה תוך כ-14 שעות והודתה עם פרס באג של 6,500 דולר.

הכתבה, שפורסמה על ידי חברת האבטחה Hacktron, מתארת ​​אירועים מיולי 2026, כאשר הצוות סכן מספר חשבונות ChatGPT של עובדי OpenAI דרך פורום הקהילה של החברה. זה משך תשומת לב חדשה השבוע לאחר שדיון ב-Hacker News על המחקר אסף כמה מאות הצבעות בעד. בדיקת הטענות הטכניות העיקריות: Discourse, תוכנת הפורום המעורבת, פרסמה ייעוץ אבטחה - GHSA-vhm9-85gw-x335, שכותרתו "RCE באמצעות קובץ HEIF שגוי" - המתאר את הפגיעות הבסיסית. For more context on this story, see our ongoing artificial intelligence updates.

השרשרת: פורום, מנתח תמונה ופגם SSO

לפי Hacktron, נקודת הכניסה הייתה community.openai.com, הפורום מבוסס השיח שבו משתמשים דנים במוצרים של OpenAI. הפורום מאפשר "כניסה עם OpenAI" דרך תשתית הזהות של החברה, מה שנתן לחוקרים סיבה להאמין שפגיעה בפורום יכולה לפתוח דרך לשירותי OpenAI רחבים יותר.

הפגיעות הראשונה חיה בצינור העלאת תמונות של הפורום. שיח בדרך כלל מסך העלאות עם ספרייה בשם FastImage, אבל FastImage לא תומך ב-HEIF - פורמט התמונה שמאחורי תמונות אייפון - אז קבצי HEIC ו-HEIF הועברו במקום לפקודת הקסם של ImageMagick להמרה. זה חשף את מנתח libheif הבסיסי ישירות לקבצים הנשלטים על ידי תוקף.

תמונת ה-Discourse Docker נבנתה על דביאן 12, ששלחה גרסה של libheif - 1.19.7 - חסרת יציאות אבטחה רלוונטיות, כתב Hacktron. הקוד הפגיע השתנה במעלה הזרם בשנה הקודמת, אך ההתחייבות מעולם לא תועדה כתיקון אבטחה ולא קיבלה CVE, מה שהחוקרים מציעים היא הסיבה שדביאן לא העבירה אותו בזמן. אפילו דביאן 13 עדיין שלחה גרסה פגיעה, 1.19.8, עד שדביאן פרסמה עדכון אבטחה ב-8 באוגוסט 2026.

החולשה השנייה הייתה תצורת SSO שגויה בתשתית הזהות של OpenAI, שפרטים עליה לא פורסמו. בשלשלאות זה לזה, שני הפגמים הביאו לכך שעד לפני כחודשיים, לפי הכתבה - כל משתמש או עובד OpenAI שנכנס לפורום העזרה של החברה יכול היה להשתלט על חשבונות ChatGPT ו-Codex שלהם.

היכן AI נכנס לתמונה

מה שהופך את החשיפה לבולטת עבור תעשיית הבינה המלאכותית הוא האופן שבו נמצאו נקודות התורפה. הצוות - Harsh Jaiswal, Mohan Pedhapati ו-Rahul Maini - התחילו סשן קידוד AI עם תמונת Discourse Docker וביקשו מ-Anthropic, Claude Opus 4.8, לבדוק את חבילת libheif המותקנת עבור בעיות אבטחה. הדגם זיהה את יציאות האבטחה החסרות. לאחר מכן, החוקרים השתמשו בסיוע בינה מלאכותית כדי לפתח ניצול ביצוע קוד פועל נגד ספריית התמונות.

Hacktron החלה לחקור חברות AI חזיתיות במיוחד כדי למצוא פרצות אבטחה, לפי הפוסט. הפרק הוא הדגמה קומפקטית של מגמה שצוותי אבטחה מזהירים מפניה: מערכות בינה מלאכותית שימושיות כעת כדי לדחוס מחקר פגיעות שפעם נמשך שבועות לימים. Hacktron אומר שכל ציר הזמן שלה - מהגילוי הראשוני ועד לגישה למאגרים הפנימיים של OpenAI - ארך פחות מ-72 שעות.

הוכחת גישה מבלי לקחת סודות

ב-25 ביולי, אומר הצוות, הוא השתמש בשרשרת כדי לסכן מספר חשבונות ChatGPT של עובדי OpenAI. מכיוון שעובדים מחברים שירותים כמו GitHub, Slack ודוא"ל ל-ChatGPT ו-Codex, החוקרים כותבים שרדיוס הפיצוץ התיאורטי כלל מאגרים פנימיים ומגוון רחב של כלים מחוברים.

באופן מכריע, הצוות אומר שהוא נמנע מקריאת נתונים רגישים. כדי להוכיח גישה מבלי לנצל אותה, הם השתמשו במופע Codex של עובד כדי לפתוח בקשת משיכה לא מזיקה - מספר 1186742 - ב-monrepo הפנימי של OpenAI, במאגר שנקרא openai/openai. הקישור לבקשת המשיכה הזו מסולק בכתבה לבקשת OpenAI. החוקרים הודיעו ישירות לאנשי הקשר בחברה והפסיקו כל בדיקות נוספות באותו אחר הצהריים.

תיקון מהיר, שפע צנוע

Hacktron דיווחה על הממצאים דרך תוכנית הבאונטי של OpenAI ב-Bugcrowd ול-Discourse דרך HackerOne. OpenAI אישרה תיקון בערך 14 שעות לאחר ההגשה הראשונית, לפי הכתבה, ושילמה פרס של $6,500. בהערה שצוטטה על ידי Hacktron, OpenAI ציין כי בדיקה מול הפורום המתארח בשיח לא נכללה במפורש מהיקף הבאגים שלו - הפרס הכירה בממצא SSO בצד OpenAI ולא בפשרה של הפורום עצמו.

גם השיח זז במהירות: היה לו תיקון מוכן בתוך ימים והוסיף ארגז חול לעיבוד תמונה כהגנה לעומק, פרסום ייעוץ GHSA-vhm9-85gw-x335 עם הנחיות לתיקון ובנייה מחדש. החברה הזהירה מפעילים שמתארחים בעצמם לבנות מחדש את ההתקנות שלהם מתמונות Docker מעודכנות, מכיוון שעדכון ממשק אינטרנט לבדו לא עשוי להחליף את הספרייה הבסיסית הפגיעה.

שוד של HEIF: ספרייה אחת, קורבנות רבים

רשת OpenAI צמחה מתוך חקירה רחבה יותר שהאקטרון מכנה HEIF Heist, מאמץ רב-חודשי למעקב אחר libheif על פני פלטפורמות בשימוש נרחב כולל Slack, Meta, GitHub Enterprise, Ruby on Rails ו-Node.js מסגרות כגון Next.js, Astro ו-Gatsby. האזהרה של החברה היא בוטה: כל אפליקציה שמעבדת תמונות הנשלטות על ידי משתמש ומקבלת קבצי .heic, .heif או .avif, כנראה מושפעת לפחות מגרסה כלשהי של הבעיה, וכמות מפתיעה של תוכנות בשימוש נרחב תלויה בספריית עיבוד התמונות האחת הזו.

עבור OpenAI, התקרית היא תזכורת לא נוחה לכך שהיקף האבטחה של מעבדת AI גבולית הוא חזק רק כמו המרכיב הצנוע ביותר שלה - במקרה זה, מנתח תמונות בתוך פורום קהילתי. עבור כל השאר, ההנחה המעשית פשוטה יותר: תיקון libheif, בנייה מחדש של התקנות שיח מתמונות מעודכנות, והנחה שלמי שחוקר את ההיקף שלך כעת יש סיוע בבינה מלאכותית.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →