Sebuah tim peneliti keamanan telah menerbitkan penjelasan rinci tentang bagaimana mereka merantai bug kerusakan memori di perpustakaan gambar sumber terbuka yang banyak digunakan dengan pengaturan sistem masuk tunggal yang salah dikonfigurasi untuk mencapai repositori kode internal OpenAI — sebuah intrusi yang diperbaiki oleh perusahaan dalam waktu sekitar 14 jam dan diakui dengan hadiah bug sebesar $6.500.
Tulisan tersebut, yang diterbitkan oleh perusahaan keamanan Hacktron, menggambarkan kejadian pada Juli 2026, ketika tim tersebut meretas beberapa akun ChatGPT karyawan OpenAI melalui forum komunitas perusahaan itu sendiri. Ini menarik perhatian baru minggu ini setelah diskusi Hacker News tentang penelitian tersebut mengumpulkan beberapa ratus suara positif. Klaim teknis inti diperiksa: Discourse, perangkat lunak forum yang terlibat, telah menerbitkan penasihat keamanan — GHSA-vhm9-85gw-x335, berjudul "RCE via file HEIF yang salah format" — yang menjelaskan kerentanan yang mendasarinya. For more context on this story, see our ongoing artificial intelligence updates.
Rantai: Forum, Pengurai Gambar, dan Cacat SSO
Menurut Hacktron, titik masuknya adalah community.openai.com, forum yang didukung oleh Wacana tempat pengguna mendiskusikan produk OpenAI. Forum ini memungkinkan "Masuk dengan OpenAI" melalui infrastruktur identitas perusahaan, yang memberikan alasan bagi para peneliti untuk percaya bahwa kompromi pada forum dapat membuka jalan menuju layanan OpenAI yang lebih luas.
Kerentanan pertama ada pada jalur pengunggahan gambar di forum. Wacana biasanya menyaring unggahan dengan perpustakaan yang disebut FastImage, tetapi FastImage tidak mendukung HEIF — format gambar di belakang foto iPhone — jadi file HEIC dan HEIF diteruskan ke perintah sihir ImageMagick untuk konversi. Hal ini mengekspos parser libheif yang mendasarinya secara langsung ke file yang dikendalikan penyerang.
Gambar Discourse Docker dibuat di Debian 12, yang mengirimkan versi libheif — 1.19.7 — tidak memiliki backport keamanan yang relevan, tulis Hacktron. Kode yang rentan telah diubah di bagian hulu pada tahun sebelumnya, namun penerapannya tidak pernah didokumentasikan sebagai perbaikan keamanan dan tidak menerima CVE, yang menurut para peneliti adalah alasan mengapa Debian tidak melakukan backport pada waktunya. Bahkan Debian 13 masih mengirimkan versi yang rentan, 1.19.8, hingga Debian menerbitkan pembaruan keamanan pada 8 Agustus 2026.
Kelemahan kedua adalah kesalahan konfigurasi SSO pada infrastruktur identitas OpenAI, yang rinciannya belum dipublikasikan. Jika digabungkan, kedua kelemahan tersebut berarti bahwa – hingga sekitar dua bulan yang lalu, menurut artikel tersebut – setiap pengguna atau karyawan OpenAI yang masuk ke forum bantuan perusahaan dapat saja akun ChatGPT dan Codex mereka diambil alih.
Dimana AI Memasuki Gambar
Apa yang membuat pengungkapan ini penting bagi industri AI adalah bagaimana kerentanan ditemukan. Tim — Harsh Jaiswal, Mohan Pedhapati, dan Rahul Maini — memulai sesi pengkodean AI dengan gambar Discourse Docker dan meminta Claude Opus 4.8 dari Anthropic untuk memeriksa paket libheif yang diinstal untuk mengetahui masalah keamanan. Model tersebut mengidentifikasi backport keamanan yang hilang. Para peneliti kemudian menggunakan bantuan AI untuk mengembangkan eksploitasi eksekusi kode yang berfungsi terhadap perpustakaan gambar.
Hacktron telah mulai meneliti perusahaan AI terdepan secara khusus untuk menemukan kerentanan keamanan, menurut postingan tersebut. Episode ini merupakan demonstrasi ringkas dari tren yang telah diperingatkan oleh tim keamanan: sistem AI kini cukup berguna untuk memperkecil penelitian kerentanan yang tadinya memerlukan waktu berminggu-minggu menjadi berhari-hari. Hacktron mengatakan seluruh lini waktunya – mulai dari penemuan awal hingga akses ke repositori internal OpenAI – membutuhkan waktu kurang dari 72 jam.
Membuktikan Akses Tanpa Mengambil Rahasia
Pada tanggal 25 Juli, tim tersebut mengatakan, mereka menggunakan rantai tersebut untuk menyusupi beberapa akun ChatGPT karyawan OpenAI. Karena karyawan menghubungkan layanan seperti GitHub, Slack, dan email ke ChatGPT dan Codex, para peneliti menulis bahwa radius ledakan teoretis mencakup repositori internal dan berbagai alat yang terhubung.
Yang terpenting, tim tersebut mengatakan mereka menghindari membaca data sensitif. Untuk membuktikan akses tanpa mengeksploitasinya, mereka menggunakan instance Codex milik karyawan untuk membuka permintaan penarikan yang tidak berbahaya — nomor 1186742 — di monorepo internal OpenAI, dalam repositori yang disebut openai/openai. Tautan ke permintaan penarikan tersebut disunting dalam penulisan atas permintaan OpenAI. Para peneliti memberi tahu kontak di perusahaan secara langsung dan menghentikan semua pengujian lebih lanjut pada sore yang sama.
Perbaikan Cepat, Hadiah Sederhana
Hacktron melaporkan temuan tersebut melalui program bug bounty OpenAI di Bugcrowd dan ke Discourse melalui HackerOne. OpenAI mengonfirmasi perbaikan sekitar 14 jam setelah pengiriman awal, menurut artikel tersebut, dan membayar hadiah $6.500. Dalam komentar yang dikutip oleh Hacktron, OpenAI mencatat bahwa pengujian terhadap forum yang dihosting Discourse secara eksplisit dikecualikan dari cakupan bug bountynya — penghargaan tersebut mengakui temuan SSO sisi OpenAI daripada kompromi forum itu sendiri.
Wacana juga bergerak cepat: perbaikan telah siap dalam beberapa hari dan menambahkan sandbox pemrosesan gambar sebagai pertahanan mendalam, menerbitkan nasihat GHSA-vhm9-85gw-x335 dengan panduan patch dan pembangunan kembali. Perusahaan memperingatkan operator yang dihosting sendiri untuk membangun kembali instalasi mereka dari image Docker yang diperbarui, karena pembaruan antarmuka web saja mungkin tidak menggantikan pustaka dasar yang rentan.
HEIF Heist: Satu Perpustakaan, Banyak Korban
Rantai OpenAI tumbuh dari penyelidikan yang lebih luas yang disebut Hacktron HEIF Heist, upaya berbulan-bulan menelusuri libheif di seluruh platform yang banyak digunakan termasuk Slack, Meta, GitHub Enterprise, Ruby on Rails, dan kerangka kerja Node.js seperti Next.js, Astro, dan Gatsby. Peringatan perusahaan ini sangat jelas: aplikasi apa pun yang memproses gambar yang dikontrol pengguna dan menerima file .heic, .heif, atau .avif kemungkinan besar terpengaruh oleh setidaknya beberapa varian masalah, dan sejumlah besar perangkat lunak yang banyak digunakan bergantung pada perpustakaan pemrosesan gambar yang satu ini.
Bagi OpenAI, insiden ini merupakan pengingat yang tidak menyenangkan bahwa perimeter keamanan laboratorium AI terdepan hanya sekuat komponen paling sederhananya — dalam hal ini, pengurai gambar di dalam forum komunitas. Bagi semua orang, cara praktisnya lebih sederhana: perbaiki libheif, bangun kembali instalasi Discourse dari gambar yang diperbarui, dan asumsikan bahwa siapa pun yang menyelidiki perimeter Anda sekarang memiliki bantuan AI.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →