보안 연구원 팀은 OpenAI의 내부 코드 저장소에 도달하기 위해 잘못 구성된 SSO(Single Sign-On) 설정을 사용하여 널리 사용되는 오픈 소스 이미지 라이브러리에 메모리 손상 버그를 연결한 방법에 대한 자세한 설명을 발표했습니다. 이 침입은 회사에서 약 14시간 만에 수정되었으며 $6,500의 버그 포상금으로 인정되었습니다.

보안 회사인 Hacktron이 게시한 이 글은 팀이 회사 자체 커뮤니티 포럼을 통해 여러 OpenAI 직원의 ChatGPT 계정을 손상시킨 2026년 7월의 사건을 설명합니다. 이 연구에 대한 Hacker News 토론이 수백 개의 찬성표를 수집한 후 이번 주에 새로운 관심을 끌었습니다. 핵심 기술 주장 확인: 관련 포럼 소프트웨어인 Discourse는 기본 취약점을 설명하는 "잘못된 HEIF 파일을 통한 RCE"라는 제목의 보안 권고(GHSA-vhm9-85gw-x335)를 게시했습니다. 이 이야기에 대한 자세한 내용은 인공지능 뉴스를 참조하세요.

체인: 포럼, 이미지 파서 및 SSO 결함

Hacktron에 따르면 진입점은 사용자가 OpenAI 제품에 대해 토론하는 Discourse 기반 포럼인 Community.openai.com이었습니다. 포럼은 회사의 ID 인프라를 통해 "OpenAI로 로그인"을 허용하며, 이는 연구원들에게 포럼을 손상시키면 더 광범위한 OpenAI 서비스로의 길을 열 수 있다고 믿을 이유를 제공했습니다.

첫 번째 취약점은 포럼의 이미지 업로드 파이프라인에 존재했습니다. Discourse는 일반적으로 FastImage라는 라이브러리를 사용하여 화면 업로드를 수행하지만 FastImage는 iPhone 사진의 이미지 형식인 HEIF를 지원하지 않으므로 변환을 위해 HEIC 및 HEIF 파일이 대신 ImageMagick의 Magick 명령으로 전달되었습니다. 이는 기본 libheif 파서를 공격자가 제어하는 ​​파일에 직접 노출시켰습니다.

Discourse Docker 이미지는 관련 보안 백포트가 누락된 libheif 버전(1.19.7)을 제공하는 Debian 12를 기반으로 구축되었다고 Hacktron이 썼습니다. 취약한 코드는 전년도에 업스트림으로 변경되었지만 커밋은 보안 수정으로 문서화되지 않았고 CVE도 수신되지 않았습니다. 연구원들은 이것이 데비안이 제때에 백포트하지 않은 이유라고 제안합니다. Debian 13도 Debian이 2026년 8월 8일에 보안 업데이트를 게시할 때까지 여전히 취약한 버전인 1.19.8을 출시했습니다.

두 번째 약점은 OpenAI ID 인프라의 SSO 구성 오류로, 자세한 내용은 공개되지 않았습니다. 두 가지 결함이 함께 연결되어 있으면 대략 두 달 전까지만 해도 회사의 도움말 포럼에 로그인하는 모든 사용자 또는 OpenAI 직원이 ChatGPT 및 Codex 계정을 탈취당할 수 있었습니다.

AI가 등장하는 곳

AI 업계에서 이번 공개가 주목할 만한 점은 취약점이 발견된 방식입니다. Harsh Jaiswal, Mohan Pedhapati 및 Rahul Maini 팀은 Discourse Docker 이미지를 사용하여 AI 코딩 세션을 시작하고 Anthropic의 Claude Opus 4.8에 설치된 libheif 패키지에서 보안 문제를 검사하도록 요청했습니다. 모델은 누락된 보안 백포트를 식별했습니다. 그런 다음 연구원들은 AI 지원을 사용하여 이미지 라이브러리에 대해 작동하는 코드 실행 익스플로잇을 개발했습니다.

게시물에 따르면 Hacktron은 특히 보안 취약점을 찾기 위해 선도적인 AI 회사를 조사하기 시작했습니다. 이 에피소드는 보안 팀이 경고해 온 추세를 간결하게 보여줍니다. AI 시스템은 한때 몇 주가 걸렸던 취약성 연구를 며칠로 압축할 만큼 이제 충분히 유용합니다. Hacktron은 초기 발견부터 OpenAI의 내부 저장소 액세스까지 전체 일정이 72시간 미만이 걸렸다고 밝혔습니다.

비밀을 유지하지 않고 액세스 증명

팀은 7월 25일 이 체인을 사용하여 여러 OpenAI 직원의 ChatGPT 계정을 손상시켰다고 밝혔습니다. 직원들은 GitHub, Slack, 이메일과 같은 서비스를 ChatGPT 및 Codex에 연결하기 때문에 이론적 폭발 반경에는 내부 저장소와 다양한 연결 도구가 포함된다고 연구원들은 기록합니다.

결정적으로 팀은 민감한 데이터를 읽는 것을 피했다고 말합니다. 이를 악용하지 않고 액세스 권한을 증명하기 위해 직원의 Codex 인스턴스를 사용하여 openAI/openai라는 저장소의 OpenAI 내부 모노레포에서 무해한 끌어오기 요청(번호 1186742)을 열었습니다. OpenAI 요청에 따라 해당 풀 요청에 대한 링크가 수정되었습니다. 연구원들은 회사에 직접 연락하고 그날 오후 모든 추가 테스트를 중단했습니다.

빠른 수정, 적당한 보상

Hacktron은 Bugcrowd의 OpenAI 버그 바운티 프로그램과 HackerOne을 통한 Discourse를 통해 결과를 보고했습니다. 글에 따르면 OpenAI는 최초 제출 후 약 14시간 후에 수정 사항을 확인했으며 6,500달러의 현상금을 지불했습니다. Hacktron이 인용한 의견에서 OpenAI는 Discourse가 주최하는 포럼에 대한 테스트가 버그 보상 범위에서 명시적으로 제외되었다고 언급했습니다. 이 상은 포럼 손상 자체가 아닌 OpenAI 측 SSO 발견을 인정했습니다.

담론도 빠르게 진행되었습니다. 며칠 내에 수정 사항이 준비되었고 심층 방어로 이미지 처리 샌드박싱이 추가되었으며 패치 및 재구축 지침이 포함된 권고 GHSA-vhm9-85gw-x335가 게시되었습니다. 회사는 자체 호스팅 운영자에게 업데이트된 Docker 이미지로 설치를 다시 구축하라고 경고했습니다. 웹 인터페이스 업데이트만으로는 취약한 기본 라이브러리를 대체할 수 없기 때문입니다.

HEIF 습격: 하나의 도서관, 많은 피해자

OpenAI 체인은 Hacktron이 HEIF Heist라고 부르는 광범위한 조사에서 성장했습니다. 이는 Slack, Meta, GitHub Enterprise, Ruby on Rails 및 Node.js 프레임워크(예: Next.js, Astro 및 Gatsby)를 포함하여 널리 사용되는 플랫폼에서 libheif를 추적하는 수개월 간의 노력입니다. 회사의 경고는 직설적입니다. 사용자가 제어하는 ​​이미지를 처리하고 .heic, .heif 또는 .avif 파일을 허용하는 모든 애플리케이션은 적어도 일부 변형 문제의 영향을 받을 가능성이 높으며, 널리 사용되는 소프트웨어 중 놀라울 정도로 많은 양이 이 하나의 이미지 처리 라이브러리에 의존합니다.

OpenAI의 경우 이 사건은 최첨단 AI 연구소의 보안 경계가 가장 보잘것없는 구성 요소(이 경우에는 커뮤니티 포럼 내부의 이미지 파서)만큼만 강력하다는 사실을 불편하게 상기시켜 줍니다. 다른 모든 사람들에게는 실용적인 내용이 더 간단합니다. libheif를 패치하고, 업데이트된 이미지에서 Discourse 설치를 다시 빌드하고, 경계를 탐색하는 사람이 이제 AI 지원을 받는다고 가정합니다.

---

AI 최신 소식

최신 AI 뉴스, 분석 및 혁신을 한 곳에서 확인하세요.

AI 뉴스 더 보기 →