セキュリティ研究者のチームは、広く使用されているオープンソース イメージ ライブラリのメモリ破壊バグを、誤って設定されたシングル サインオン設定でどのように連鎖させて OpenAI の内部コード リポジトリに到達させたかについての詳細な説明を発表しました。同社はこの侵入を約 14 時間で修正し、6,500 ドルのバグ報奨金を支払ったことを認めました。
セキュリティ企業Hacktronが公開したこの文書では、チームが同社のコミュニティフォーラムを通じて複数のOpenAI従業員のChatGPTアカウントを侵害した2026年7月以降の出来事について説明している。今週、ハッカーニュースでこの研究に関する議論が数百の賛成票を集めたことで、新たな注目を集めた。主要な技術的主張を確認してください。関連するフォーラム ソフトウェアである Discourse は、根本的な脆弱性を説明するセキュリティ アドバイザリー (GHSA-vhm9-85gw-x335、タイトル「不正な形式の HEIF ファイルによる RCE)」を公開しました。 この件の詳細は、AIニュースをご覧ください。
チェーン: フォーラム、イメージ パーサー、および SSO の欠陥
Hacktron によると、エントリ ポイントは、ユーザーが OpenAI の製品について議論する Discourse を活用したフォーラム、community.openai.com でした。このフォーラムでは、同社の ID インフラストラクチャを介した「OpenAI でのサインイン」が許可されており、これにより研究者らは、フォーラムを侵害することで、より広範な OpenAI サービスへの道が開かれる可能性があると考えるに至りました。
最初の脆弱性は、フォーラムの画像アップロード パイプラインに存在していました。 Discourse は通常、FastImage と呼ばれるライブラリを使用してアップロードを選別しますが、FastImage は iPhone 写真の背後にある画像形式である HEIF をサポートしていないため、代わりに HEIC および HEIF ファイルが ImageMagick の magick コマンドに渡されて変換されました。これにより、基盤となるlibheifパーサーが攻撃者が制御するファイルに直接公開されました。
Discourse Docker イメージは Debian 12 上に構築されており、同バージョンの libheif (1.19.7) には関連するセキュリティ バックポートが欠落していたと Hacktron は書いています。脆弱なコードは前年に上流で変更されていたが、そのコミットはセキュリティ修正として文書化されておらず、CVEも受け取っていなかった。研究者らは、それがDebianが間に合わなかった理由だと示唆している。 Debian 13 でさえ、Debian が 2026 年 8 月 8 日にセキュリティ更新プログラムを公開するまで、依然として脆弱なバージョン 1.19.8 を出荷していました。
2 番目の弱点は、OpenAI の ID インフラストラクチャにおける SSO の構成ミスでしたが、その詳細は公開されていません。この 2 つの欠陥が連鎖すると、記事によると、約 2 か月前までは、同社のヘルプ フォーラムにログインしているユーザーまたは OpenAI 従業員が ChatGPT アカウントと Codex アカウントを乗っ取られる可能性があったということです。
AI が登場する場所
AI業界にとって今回の開示が注目に値するのは、脆弱性がどのように発見されたかという点だ。チーム (Harsh Jaiswal、Mohan Pedhapati、Rahul Maini) は、Discourse Docker イメージを使用した AI コーディング セッションを開始し、Anthropic の Claude Opus 4.8 に、インストールされている libheif パッケージにセキュリティ上の問題がないか検査するよう依頼しました。このモデルは、不足しているセキュリティ バックポートを特定しました。その後、研究者らは AI 支援を利用して、画像ライブラリに対する実用的なコード実行エクスプロイトを開発しました。
同投稿によると、ハックトロンは特にセキュリティ上の脆弱性を見つけるために最先端のAI企業の調査を開始していたという。このエピソードは、セキュリティ チームが警告してきたトレンドをコンパクトにデモンストレーションしたものです。AI システムは、かつては数週間かかっていた脆弱性調査を数日まで圧縮できるほどに便利になっています。 Hacktron によれば、最初の発見から OpenAI の内部リポジトリへのアクセスまでの全タイムラインは 72 時間もかからなかったという。
秘密を漏らさずにアクセスを証明する
同チームは7月25日、このチェーンを利用して複数のOpenAI従業員のChatGPTアカウントを侵害したと発表した。従業員は GitHub、Slack、電子メールなどのサービスを ChatGPT や Codex に接続しているため、理論上の爆発範囲には内部リポジトリや接続された幅広いツールが含まれると研究者らは書いています。
重要なのは、チームは機密データの読み取りを避けたと述べている。悪用せずにアクセスを証明するために、従業員の Codex インスタンスを使用して、OpenAI の内部モノリポジトリ (openai/openai というリポジトリ) にある無害なプル リクエスト (番号 1186742) を開きました。そのプル リクエストへのリンクは、OpenAI の要求に応じて書き込みで編集されています。研究者らは同社の連絡先に直接通知し、同日午後にさらなる検査をすべて中止した。
迅速な修正、控えめな報奨金
Hacktron は、Bugcrowd 上の OpenAI のバグ報奨金プログラムを通じて、また HackerOne を通じて Discourse に調査結果を報告しました。記事によると、OpenAIは最初の提出から約14時間後に修正を確認し、6,500ドルの報奨金を支払ったという。 Hacktron が引用したコメントの中で、OpenAI は、Discourse がホストするフォーラムに対するテストはバグ報奨金の範囲から明示的に除外されたと指摘しました。この賞は、フォーラムの侵害そのものではなく、OpenAI 側の SSO の発見を認めたものです。
議論も同様に迅速に進みました。数日以内に修正が準備され、多層防御として画像処理サンドボックスが追加され、パッチと再構築のガイダンスを含む勧告 GHSA-vhm9-85gw-x335 が公開されました。同社は、Webインターフェースの更新だけでは脆弱な基盤となるライブラリを置き換えられない可能性があるため、セルフホスト事業者に対し、更新されたDockerイメージからインストールを再構築するよう警告した。
HEIF強盗: 1つの図書館、多くの犠牲者
OpenAI チェーンは、Hacktron が HEIF Heist と呼ぶ広範な調査から生まれました。これは、Slack、Meta、GitHub Enterprise、Ruby on Rails、および Next.js、Astro、Gatsby などの Node.js フレームワークを含む、広く使用されているプラットフォーム全体で libheif を追跡する数か月にわたる取り組みです。同社の警告は率直である。ユーザーが制御する画像を処理し、.heic、.heif、または .avif ファイルを受け入れるアプリケーションは、少なくともこの問題の亜種の影響を受ける可能性が高く、驚くほど多くの広く使用されているソフトウェアがこの 1 つの画像処理ライブラリに依存している。
OpenAI にとって、このインシデントは、フロンティア AI ラボのセキュリティ境界がその最も地味なコンポーネント (この場合はコミュニティ フォーラム内の画像パーサー) と同じくらい強力であることを思い出させる不快な出来事です。他の人にとって、実践的なポイントはもっと簡単です。libheif にパッチを適用し、更新されたイメージから Discourse インストールを再構築し、境界を調査している人が AI の支援を受けていると仮定します。
---
AIの最新情報をお届けAIの最新ニュース、分析、ブレイクスルーを一箇所で。
AIニュースをもっと読む →