Zespół badaczy bezpieczeństwa opublikował szczegółowy opis tego, jak połączył błąd powodujący uszkodzenie pamięci w powszechnie używanej bibliotece obrazów typu open source z błędnie skonfigurowanym ustawieniem pojedynczego logowania w celu uzyskania dostępu do wewnętrznych repozytoriów kodu OpenAI. Włamanie zostało naprawione przez firmę w ciągu około 14 godzin i potwierdzone nagrodą za błąd w wysokości 6500 dolarów.

Artykuł opublikowany przez firmę Hacktron zajmującą się bezpieczeństwem opisuje wydarzenia z lipca 2026 r., kiedy zespół włamał się na konta ChatGPT wielu pracowników OpenAI za pośrednictwem forum społeczności firmy. Zwróciło to na siebie uwagę w tym tygodniu po tym, jak dyskusja na temat badania w Hacker News zebrała kilkaset głosów pozytywnych. Sprawdź najważniejsze roszczenia techniczne: oprogramowanie forum Discourse opublikowało poradnik bezpieczeństwa — GHSA-vhm9-85gw-x335, zatytułowany „RCE poprzez zniekształcony plik HEIF” — opisujący podstawową lukę w zabezpieczeniach. Więcej kontekstu na ten temat znajdziesz w naszych wiadomości AI.

Łańcuch: forum, parser obrazów i usterka SSO

Według Hacktrona punktem wejścia była społeczność.openai.com, forum oparte na dyskursie, na którym użytkownicy dyskutują o produktach OpenAI. Forum umożliwia „zalogowanie się za pomocą OpenAI” za pośrednictwem infrastruktury tożsamości firmy, co dało badaczom powód, by sądzić, że naruszenie bezpieczeństwa forum może otworzyć drogę do szerszych usług OpenAI.

Pierwsza luka występowała w procesie przesyłania obrazów z forum. Dyskurs zwykle przegląda przesyłane pliki za pomocą biblioteki o nazwie FastImage, ale FastImage nie obsługuje HEIF — formatu obrazu znajdującego się za zdjęciami iPhone'a — więc pliki HEIC i HEIF zostały zamiast tego przekazane do magicznego polecenia ImageMagick w celu konwersji. To odsłoniło podstawowy parser libheif bezpośrednio przed plikami kontrolowanymi przez osobę atakującą.

Obraz Discourse Docker został zbudowany na Debianie 12, z którego dostarczono wersję libheif – 1.19.7 – pozbawioną odpowiednich backportów bezpieczeństwa, napisał Hacktron. Podatny na ataki kod został zmieniony w poprzednim roku, ale zatwierdzenie nigdy nie zostało udokumentowane jako poprawka bezpieczeństwa i nie otrzymało żadnego CVE, co według badaczy jest powodem, dla którego Debian nie przeniósł go na czas. Nawet Debian 13 nadal dostarczał wersję 1.19.8 podatną na ataki, dopóki Debian nie opublikował aktualizacji zabezpieczeń 8 sierpnia 2026 roku.

Drugą słabością była błędna konfiguracja SSO w infrastrukturze tożsamości OpenAI, której szczegóły nie zostały opublikowane. Połączone razem te dwie wady oznaczały, że – jak wynika z artykułu – mniej więcej dwa miesiące temu – każdy użytkownik lub pracownik OpenAI logujący się na forum pomocy firmy mógł zostać przejęty przez swoje konta ChatGPT i Codex.

Gdzie AI pojawia się w obrazie

To, co sprawia, że ujawnienie jest godne uwagi dla branży sztucznej inteligencji, to sposób, w jaki wykryto luki. Zespół — Harsh Jaiswal, Mohan Pedhapati i Rahul Maini — rozpoczął sesję kodowania AI z obrazem Discourse Docker i poprosił Claude Opus 4.8 z firmy Anthropic o sprawdzenie zainstalowanego pakietu libheif pod kątem problemów z bezpieczeństwem. Model zidentyfikował brakujące backporty bezpieczeństwa. Następnie badacze wykorzystali pomoc sztucznej inteligencji do opracowania działającego exploita polegającego na wykonaniu kodu w bibliotece obrazów.

Z postu wynika, że ​​Hacktron zaczął badać pionierskie firmy zajmujące się sztuczną inteligencją, szczególnie w celu znalezienia luk w zabezpieczeniach. Ten odcinek jest zwięzłą demonstracją trendu, przed którym ostrzegały zespoły ds. bezpieczeństwa: systemy sztucznej inteligencji są teraz na tyle przydatne, że badania podatności na zagrożenia, które kiedyś zajmowały tygodnie, zamieniły się w dni. Hacktron twierdzi, że cały proces – od wstępnego odkrycia po dostęp do wewnętrznych repozytoriów OpenAI – trwał niecałe 72 godziny.

Udowodnienie dostępu bez ujawniania tajemnic

Zespół twierdzi, że 25 lipca wykorzystał ten łańcuch do zhakowania kont ChatGPT wielu pracowników OpenAI. Ponieważ pracownicy łączą usługi takie jak GitHub, Slack i e-mail z ChatGPT i Codex, badacze piszą, że teoretyczny promień eksplozji uwzględniał wewnętrzne repozytoria i szeroką gamę połączonych narzędzi.

Co najważniejsze, zespół twierdzi, że unikał odczytywania wrażliwych danych. Aby udowodnić dostęp bez wykorzystywania go, wykorzystali instancję Codexu pracownika do otwarcia nieszkodliwego żądania ściągnięcia — numer 1186742 — w wewnętrznym repozytorium OpenAI, w repozytorium o nazwie openai/openai. Link do tego żądania ściągnięcia został zredagowany w tekście na prośbę OpenAI. Naukowcy powiadomili osoby kontaktowe bezpośrednio w firmie i tego samego popołudnia zaprzestali wszelkich dalszych testów.

Szybka naprawa, skromna nagroda

Hacktron zgłosił swoje ustalenia za pośrednictwem programu nagród za błędy OpenAI w serwisie Bugcrowd oraz w serwisie Discourse za pośrednictwem HackerOne. Jak wynika z opisu, OpenAI potwierdziło poprawkę około 14 godzin po pierwszym zgłoszeniu i zapłaciło nagrodę w wysokości 6500 dolarów. W komentarzu cytowanym przez Hacktron OpenAI zauważyło, że testowanie na forum hostowanym przez Discourse zostało wyraźnie wyłączone z zakresu nagrody za błędy — nagroda uwzględniała ustalenia dotyczące logowania jednokrotnego po stronie OpenAI, a nie sam kompromis na forum.

Dyskurs również potoczył się szybko: poprawka była gotowa w ciągu kilku dni i dodała piaskownicę do przetwarzania obrazu jako głęboką obronę, publikując poradnik GHSA-vhm9-85gw-x335 ze wskazówkami dotyczącymi poprawek i przebudowy. Firma przestrzegła operatorów hostowanych samodzielnie, aby odbudowali swoje instalacje na podstawie zaktualizowanych obrazów Dockera, ponieważ sama aktualizacja interfejsu internetowego może nie zastąpić podatnej na ataki biblioteki bazowej.

Napad na HEIF: jedna biblioteka, wiele ofiar

Łańcuch OpenAI wyrósł z szerszego śledztwa, które Hacktron nazywa HEIF Heist, wielomiesięcznego wysiłku polegającego na śledzeniu libheif na powszechnie używanych platformach, w tym Slack, Meta, GitHub Enterprise, Ruby on Rails i frameworkach Node.js, takich jak Next.js, Astro i Gatsby. Ostrzeżenie firmy jest bez ogródek: każda aplikacja przetwarzająca obrazy kontrolowane przez użytkownika i akceptująca pliki .heic, .heif lub .avif jest prawdopodobnie dotknięta przynajmniej pewnym wariantem problemu, a zaskakująca ilość powszechnie używanego oprogramowania zależy od tej jednej biblioteki do przetwarzania obrazów.

Dla OpenAI incydent ten jest niewygodnym przypomnieniem, że granica bezpieczeństwa granicznego laboratorium AI jest tak silna, jak jego najskromniejszy komponent — w tym przypadku parser obrazu na forum społeczności. Dla wszystkich innych praktyczny wniosek jest prostszy: załataj bibliotekę libheif, odbuduj instalacje Discourse ze zaktualizowanych obrazów i załóż, że ktokolwiek bada twój obwód, ma teraz wsparcie AI.

---

Bądź na Bieżąco z AI

Najnowsze wiadomości, analizy i przełomy w dziedzinie AI — wszystko w jednym miejscu.

Czytaj więcej wiadomości AI →