Satu pasukan penyelidik keselamatan telah menerbitkan akaun terperinci tentang cara ia merantai pepijat rasuah memori dalam perpustakaan imej sumber terbuka yang digunakan secara meluas dengan tetapan log masuk tunggal yang salah konfigurasi untuk mencapai repositori kod dalaman OpenAI — pencerobohan yang diperbaiki oleh syarikat dalam masa kira-kira 14 jam dan diakui dengan hadiah pepijat $6,500.
Tulisan itu, yang diterbitkan oleh firma keselamatan Hacktron, menerangkan peristiwa dari Julai 2026, apabila pasukan itu menjejaskan berbilang akaun ChatGPT pekerja OpenAI melalui forum komuniti syarikat itu sendiri. Ia menarik perhatian baru minggu ini selepas perbincangan Hacker News mengenai penyelidikan itu mengumpulkan beberapa ratus undian positif. Tuntutan teknikal teras semak: Discourse, perisian forum yang terlibat, telah menerbitkan nasihat keselamatan — GHSA-vhm9-85gw-x335, bertajuk "RCE melalui fail HEIF yang cacat" — menerangkan kelemahan yang mendasari. For more context on this story, see our ongoing AI news.
Rantaian: Forum, Penghurai Imej dan Kepincangan SSO
Menurut Hacktron, titik masuknya ialah community.openai.com, forum dikuasakan Discourse di mana pengguna membincangkan produk OpenAI. Forum ini membenarkan "Log masuk dengan OpenAI" melalui infrastruktur identiti syarikat, yang memberi alasan kepada penyelidik untuk percaya bahawa berkompromi dengan forum boleh membuka laluan ke perkhidmatan OpenAI yang lebih luas.
Kerentanan pertama wujud dalam saluran paip muat naik imej forum. Wacana biasanya menyaring muat naik dengan pustaka yang dipanggil FastImage, tetapi FastImage tidak menyokong HEIF — format imej di sebalik foto iPhone — jadi fail HEIC dan HEIF telah dihantar ke perintah magick ImageMagick untuk penukaran. Itu mendedahkan penghurai libheif yang mendasari terus kepada fail dikawal penyerang.
Imej Discourse Docker dibina pada Debian 12, yang menghantar versi libheif — 1.19.7 — tiada sokongan keselamatan yang berkaitan, tulis Hacktron. Kod yang terdedah telah ditukar ke huluan tahun sebelumnya, tetapi komit itu tidak pernah didokumenkan sebagai pembetulan keselamatan dan tidak menerima CVE, yang dicadangkan oleh penyelidik adalah sebab Debian tidak menyokongnya tepat pada masanya. Malah Debian 13 masih menghantar versi yang terdedah, 1.19.8, sehingga Debian menerbitkan kemas kini keselamatan pada 8 Ogos 2026.
Kelemahan kedua ialah salah konfigurasi SSO dalam infrastruktur identiti OpenAI, yang butirannya belum diterbitkan. Dirantai bersama, kedua-dua kelemahan itu bermakna — sehingga kira-kira dua bulan lalu, setiap penulisan — mana-mana pengguna atau pekerja OpenAI yang log masuk ke forum bantuan syarikat boleh mengambil alih akaun ChatGPT dan Codex mereka.
Tempat AI Memasuki Gambar
Apa yang menjadikan pendedahan itu terkenal untuk industri AI ialah bagaimana kelemahan ditemui. Pasukan itu — Harsh Jaiswal, Mohan Pedhapati dan Rahul Maini — memulakan sesi pengekodan AI dengan imej Discourse Docker dan meminta Claude Opus 4.8 Anthropic untuk memeriksa pakej libheif yang dipasang untuk isu keselamatan. Model itu mengenal pasti bahagian belakang keselamatan yang hilang. Para penyelidik kemudian menggunakan bantuan AI untuk membangunkan eksploit pelaksanaan kod yang berfungsi terhadap perpustakaan imej.
Hacktron telah mula menyelidik syarikat AI sempadan khusus untuk mencari kelemahan keselamatan, menurut jawatan itu. Episod ini ialah demonstrasi padat tentang trend yang telah diberi amaran oleh pasukan keselamatan: Sistem AI kini cukup berguna untuk memampatkan penyelidikan kelemahan yang pernah mengambil masa beberapa minggu menjadi beberapa hari. Hacktron mengatakan keseluruhan garis masanya — daripada penemuan awal hingga akses kepada repositori dalaman OpenAI — mengambil masa kurang daripada 72 jam.
Membuktikan Akses Tanpa Mengambil Rahsia
Pada 25 Julai, pasukan itu berkata, ia menggunakan rantaian itu untuk menjejaskan berbilang akaun ChatGPT pekerja OpenAI. Oleh kerana pekerja menyambungkan perkhidmatan seperti GitHub, Slack dan e-mel kepada ChatGPT dan Codex, para penyelidik menulis bahawa jejari letupan teori termasuk repositori dalaman dan pelbagai alat yang disambungkan.
Yang penting, pasukan itu mengatakan ia mengelakkan membaca data sensitif. Untuk membuktikan akses tanpa mengeksploitasinya, mereka menggunakan contoh Codex pekerja untuk membuka permintaan tarik yang tidak berbahaya — nombor 1186742 — dalam monorepo dalaman OpenAI, dalam repositori yang dipanggil openai/openai. Pautan ke permintaan tarik itu disunting dalam penulisan atas permintaan OpenAI. Para penyelidik memberitahu kenalan di syarikat secara langsung dan menghentikan semua ujian selanjutnya pada petang yang sama.
Pembetulan Pantas, Kurniaan Sederhana
Hacktron melaporkan penemuan itu melalui program hadiah pepijat OpenAI pada Bugcrowd dan kepada Discourse melalui HackerOne. OpenAI mengesahkan pembetulan kira-kira 14 jam selepas penyerahan awal, menurut penulisan, dan membayar hadiah $6,500. Dalam ulasan yang dipetik oleh Hacktron, OpenAI menyatakan bahawa ujian terhadap forum yang dihoskan Discourse secara eksplisit dikecualikan daripada skop hadiah pepijatnya — anugerah itu mengiktiraf penemuan SSO sebelah OpenAI dan bukannya kompromi forum itu sendiri.
Wacana juga bergerak dengan pantas: ia mempunyai pembetulan siap dalam beberapa hari dan menambah kotak pasir pemprosesan imej sebagai pertahanan secara mendalam, menerbitkan nasihat GHSA-vhm9-85gw-x335 dengan panduan tampalan dan bina semula. Syarikat itu memberi amaran kepada pengendali yang dihoskan sendiri untuk membina semula pemasangan mereka daripada imej Docker yang dikemas kini, kerana kemas kini antara muka web sahaja mungkin tidak menggantikan perpustakaan asas yang terdedah.
HEIF Heist: Satu Perpustakaan, Ramai Mangsa
Rantaian OpenAI berkembang daripada penyiasatan yang lebih luas Hacktron memanggil HEIF Heist, usaha berbilang bulan menjejak libheif merentasi platform yang digunakan secara meluas termasuk Slack, Meta, GitHub Enterprise, Ruby on Rails dan rangka kerja Node.js seperti Next.js, Astro dan Gatsby. Amaran firma itu tidak jelas: mana-mana aplikasi yang memproses imej dikawal pengguna dan menerima fail .heic, .heif atau .avif berkemungkinan terjejas oleh sekurang-kurangnya beberapa varian masalah dan sejumlah besar perisian yang digunakan secara meluas bergantung pada perpustakaan pemprosesan imej yang satu ini.
Bagi OpenAI, kejadian itu merupakan peringatan yang tidak selesa bahawa perimeter keselamatan makmal AI sempadan hanya sekuat komponennya yang paling rendah — dalam kes ini, penghurai imej dalam forum komuniti. Bagi orang lain, pengambilan praktikal adalah lebih mudah: tampal libheif, bina semula pemasangan Wacana daripada imej yang dikemas kini dan anggap sesiapa yang menyelidik perimeter anda kini mempunyai bantuan AI.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →