Een team van beveiligingsonderzoekers heeft een gedetailleerd verslag gepubliceerd van hoe het een geheugencorruptiebug in een veelgebruikte open-source beeldbibliotheek heeft gekoppeld aan een verkeerd geconfigureerde single sign-on-instelling om de interne codeopslagplaatsen van OpenAI te bereiken - een inbraak die het bedrijf in ongeveer 14 uur heeft verholpen en heeft erkend met een bugpremie van $ 6.500.
Het artikel, gepubliceerd door beveiligingsbedrijf Hacktron, beschrijft gebeurtenissen uit juli 2026, toen het team de ChatGPT-accounts van meerdere OpenAI-werknemers in gevaar bracht via het eigen communityforum van het bedrijf. Het trok deze week nieuwe aandacht nadat een Hacker News-discussie over het onderzoek honderden stemmen had verzameld. De belangrijkste technische beweringen zijn: Discourse, de betrokken forumsoftware, heeft een beveiligingsadvies gepubliceerd – GHSA-vhm9-85gw-x335, getiteld "RCE via misvormd HEIF-bestand" – waarin de onderliggende kwetsbaarheid wordt beschreven. Voor meer context over dit verhaal, zie ons AI-nieuws.
De keten: een forum, een beeldparser en een SSO-fout
Volgens Hacktron was het toegangspunt community.openai.com, het door discours aangedreven forum waar gebruikers de producten van OpenAI bespreken. Het forum maakt "Inloggen met OpenAI" mogelijk via de identiteitsinfrastructuur van het bedrijf, wat de onderzoekers reden gaf om te geloven dat het compromitteren van het forum een weg zou kunnen openen naar bredere OpenAI-diensten.
De eerste kwetsbaarheid bevond zich in de pijplijn voor het uploaden van afbeeldingen van het forum. Discourse screent uploads normaal gesproken met een bibliotheek genaamd FastImage, maar FastImage ondersteunt HEIF niet – het afbeeldingsformaat achter iPhone-foto’s – dus HEIC- en HEIF-bestanden werden in plaats daarvan doorgegeven aan het magische commando van ImageMagick voor conversie. Dat stelde de onderliggende libheif-parser rechtstreeks bloot aan door de aanvaller bestuurde bestanden.
Het Discourse Docker-image is gebouwd op Debian 12, dat een versie van libheif (1.19.7) leverde, waarbij relevante beveiligingsbackports ontbraken, schreef Hacktron. De kwetsbare code was vorig jaar upstream gewijzigd, maar de commit werd nooit gedocumenteerd als een beveiligingsoplossing en ontving geen CVE, wat volgens de onderzoekers de reden is dat Debian deze niet op tijd had gebackporteerd. Zelfs Debian 13 bracht nog steeds een kwetsbare versie uit, 1.19.8, totdat Debian op 8 augustus 2026 een beveiligingsupdate publiceerde.
Het tweede zwakke punt was een SSO-misconfiguratie in de identiteitsinfrastructuur van OpenAI, waarvan de details niet zijn gepubliceerd. Aan elkaar gekoppeld betekenden de twee fouten dat – tot ongeveer twee maanden geleden, volgens het artikel – elke gebruiker of OpenAI-medewerker die inlogde op het helpforum van het bedrijf zijn ChatGPT- en Codex-accounts kon laten overnemen.
Waar AI in beeld komt
Wat de openbaarmaking opmerkelijk maakt voor de AI-industrie, is de manier waarop de kwetsbaarheden werden gevonden. Het team – Harsh Jaiswal, Mohan Pedhapati en Rahul Maini – startte een AI-coderingssessie met de Discourse Docker-image en vroeg Claude Opus 4.8 van Anthropic om het geïnstalleerde libheif-pakket te inspecteren op beveiligingsproblemen. Het model identificeerde de ontbrekende beveiligingsbackports. De onderzoekers gebruikten vervolgens AI-hulp om een werkende code-uitvoeringsexploit tegen de beeldbibliotheek te ontwikkelen.
Hacktron was volgens de post begonnen met onderzoek naar grensverleggende AI-bedrijven, specifiek om beveiligingskwetsbaarheden te vinden. De aflevering is een compacte demonstratie van een trend waar beveiligingsteams voor hebben gewaarschuwd: AI-systemen zijn nu nuttig genoeg om onderzoek naar kwetsbaarheden te comprimeren, wat ooit weken tot dagen duurde. Hacktron zegt dat de hele tijdlijn – van de eerste ontdekking tot de toegang tot de interne opslagplaatsen van OpenAI – minder dan 72 uur duurde.
Toegang bewijzen zonder geheimen te onthullen
Op 25 juli, zo zegt het team, gebruikte het de keten om de ChatGPT-accounts van meerdere OpenAI-werknemers in gevaar te brengen. Omdat werknemers diensten als GitHub, Slack en e-mail verbinden met ChatGPT en Codex, schrijven de onderzoekers dat de theoretische explosieradius interne opslagplaatsen en een breed scala aan verbonden tools omvatte.
Cruciaal is dat het team zegt dat het het lezen van gevoelige gegevens vermeed. Om de toegang te bewijzen zonder deze te misbruiken, gebruikten ze de Codex-instantie van een werknemer om een onschadelijk pull-verzoek (nummer 1186742) te openen in de interne monorepo van OpenAI, in een repository genaamd openai/openai. De link naar dat pull-verzoek wordt op verzoek van OpenAI in het artikel geredigeerd. De onderzoekers brachten de contacten bij het bedrijf rechtstreeks op de hoogte en stopten dezelfde middag met alle verdere tests.
Snelle oplossing, bescheiden premie
Hacktron rapporteerde de bevindingen via het bugbounty-programma van OpenAI op Bugcrowd en aan Discourse via HackerOne. OpenAI bevestigde volgens het artikel ongeveer 14 uur na de eerste inzending een oplossing en betaalde een premie van $ 6.500. In een door Hacktron geciteerde opmerking merkte OpenAI op dat testen op het door Discourse gehoste forum expliciet was uitgesloten van de reikwijdte van de bugbounty - de onderscheiding erkende de SSO-bevinding aan de OpenAI-zijde en niet het forumcompromis zelf.
De discussie ging ook snel: er was binnen enkele dagen een oplossing klaar en er werd sandboxing voor beeldverwerking toegevoegd als diepgaande verdediging, waarbij advies GHSA-vhm9-85gw-x335 werd gepubliceerd met richtlijnen voor patches en opnieuw opbouwen. Het bedrijf waarschuwde zelfgehoste operators om hun installaties opnieuw op te bouwen met bijgewerkte Docker-images, aangezien een update van de webinterface alleen de kwetsbare onderliggende bibliotheek mogelijk niet kan vervangen.
HEIF-overval: één bibliotheek, veel slachtoffers
De OpenAI-keten is ontstaan uit een breder onderzoek dat Hacktron HEIF Heist noemt, een maandenlange inspanning om libheif te traceren op veelgebruikte platforms, waaronder Slack, Meta, GitHub Enterprise, Ruby on Rails en Node.js-frameworks zoals Next.js, Astro en Gatsby. De waarschuwing van het bedrijf is bot: elke applicatie die door de gebruiker bestuurde afbeeldingen verwerkt en .heic-, .heif- of .avif-bestanden accepteert, wordt waarschijnlijk getroffen door op zijn minst een variant van het probleem, en een verrassende hoeveelheid veelgebruikte software is afhankelijk van deze ene beeldverwerkingsbibliotheek.
Voor OpenAI is het incident een ongemakkelijke herinnering dat de beveiligingsperimeter van een grensverleggend AI-lab slechts zo sterk is als zijn meest bescheiden onderdeel – in dit geval een beeldparser binnen een gemeenschapsforum. Voor alle anderen is de praktische boodschap eenvoudiger: patch libheif, herbouw Discourse-installaties op basis van bijgewerkte afbeeldingen en ga ervan uit dat degene die jouw perimeter aftast nu AI-assistentie heeft.
---
Blijf Voorop met AIHet laatste AI-nieuws, analyses en doorbraken — allemaal op één plek.
Lees meer AI-nieuws →