Uma equipe de pesquisadores de segurança publicou um relato detalhado de como encadeou um bug de corrupção de memória em uma biblioteca de imagens de código aberto amplamente usada com uma configuração de login único mal configurada para alcançar os repositórios de código interno da OpenAI – uma intrusão que a empresa corrigiu em cerca de 14 horas e reconheceu com uma recompensa de bug de US$ 6.500.

O artigo, publicado pela empresa de segurança Hacktron, descreve eventos de julho de 2026, quando a equipe comprometeu contas ChatGPT de vários funcionários da OpenAI por meio do fórum da comunidade da própria empresa. Ele atraiu nova atenção esta semana depois que uma discussão do Hacker News sobre a pesquisa obteve várias centenas de votos positivos. Confira as principais afirmações técnicas: Discourse, o software do fórum envolvido, publicou um comunicado de segurança – GHSA-vhm9-85gw-x335, intitulado “RCE via arquivo HEIF malformado” – descrevendo a vulnerabilidade subjacente. Para mais contexto sobre esta história, confira nossa atualizações de inteligência artificial.

A cadeia: um fórum, um analisador de imagens e uma falha de SSO

De acordo com Hacktron, o ponto de entrada foi community.openai.com, o fórum desenvolvido pelo Discourse onde os usuários discutem os produtos da OpenAI. O fórum permite “Entrar com OpenAI” através da infraestrutura de identidade da empresa, o que deu aos pesquisadores motivos para acreditar que comprometer o fórum poderia abrir caminho para serviços OpenAI mais amplos.

A primeira vulnerabilidade residia no pipeline de upload de imagens do fórum. O Discourse normalmente seleciona uploads com uma biblioteca chamada FastImage, mas FastImage não suporta HEIF – o formato de imagem por trás das fotos do iPhone – então os arquivos HEIC e HEIF foram passados ​​para o comando mágico do ImageMagick para conversão. Isso expôs o analisador libheif subjacente diretamente aos arquivos controlados pelo invasor.

A imagem do Discourse Docker foi construída no Debian 12, que enviou uma versão do libheif – 1.19.7 – sem backports de segurança relevantes, escreveu Hacktron. O código vulnerável foi alterado no ano anterior, mas o commit nunca foi documentado como uma correção de segurança e não recebeu nenhum CVE, o que os pesquisadores sugerem ser o motivo pelo qual o Debian não o fez backport a tempo. Até mesmo o Debian 13 ainda estava lançando uma versão vulnerável, 1.19.8, até que o Debian publicou uma atualização de segurança em 8 de agosto de 2026.

A segunda fraqueza foi uma configuração incorreta do SSO na infraestrutura de identidade da OpenAI, cujos detalhes não foram publicados. Encadeadas, as duas falhas significavam que – até cerca de dois meses atrás, de acordo com o artigo – qualquer usuário ou funcionário da OpenAI que fizesse login no fórum de ajuda da empresa poderia ter suas contas ChatGPT e Codex assumidas.

Onde a IA entra em cena

O que torna a divulgação notável para a indústria de IA é como as vulnerabilidades foram encontradas. A equipe – Harsh Jaiswal, Mohan Pedhapati e Rahul Maini – iniciou uma sessão de codificação de IA com a imagem Discourse Docker e pediu a Claude Opus 4.8 da Anthropic para inspecionar o pacote libheif instalado em busca de problemas de segurança. O modelo identificou os backports de segurança ausentes. Os pesquisadores então usaram a assistência de IA para desenvolver uma exploração funcional de execução de código na biblioteca de imagens.

A Hacktron começou a pesquisar empresas fronteiriças de IA especificamente para encontrar vulnerabilidades de segurança, de acordo com o post. O episódio é uma demonstração compacta de uma tendência sobre a qual as equipes de segurança têm alertado: os sistemas de IA agora são úteis o suficiente para comprimir pesquisas de vulnerabilidade que antes levavam semanas em dias. Hacktron diz que todo o seu cronograma – desde a descoberta inicial até o acesso aos repositórios internos da OpenAI – levou menos de 72 horas.

Provando acesso sem guardar segredos

Em 25 de julho, diz a equipe, ela usou a cadeia para comprometer as contas ChatGPT de vários funcionários da OpenAI. Como os funcionários conectam serviços como GitHub, Slack e e-mail ao ChatGPT e Codex, os pesquisadores escrevem que o raio de explosão teórico incluía repositórios internos e uma ampla gama de ferramentas conectadas.

Crucialmente, a equipe diz que evitou a leitura de dados confidenciais. Para provar o acesso sem explorá-lo, eles usaram a instância do Codex de um funcionário para abrir uma solicitação pull inofensiva — número 1186742 — no monorepo interno da OpenAI, em um repositório chamado openai/openai. O link para essa solicitação pull é editado no artigo a pedido da OpenAI. Os pesquisadores notificaram diretamente os contatos da empresa e encerraram todos os testes adicionais na mesma tarde.

Correção rápida, recompensa modesta

Hacktron relatou as descobertas por meio do programa de recompensas de bugs da OpenAI no Bugcrowd e no Discourse por meio do HackerOne. A OpenAI confirmou uma correção cerca de 14 horas após o envio inicial, de acordo com o artigo, e pagou uma recompensa de US$ 6.500. Em um comentário citado por Hacktron, a OpenAI observou que os testes no fórum hospedado pelo Discourse foram explicitamente excluídos do escopo de sua recompensa de bugs – o prêmio reconheceu a descoberta de SSO do lado da OpenAI, em vez do comprometimento do fórum em si.

O Discourse também mudou rapidamente: ele teve uma correção pronta em poucos dias e adicionou sandboxing de processamento de imagem como defesa em profundidade, publicando o comunicado GHSA-vhm9-85gw-x335 com orientação de patch e reconstrução. A empresa alertou os operadores auto-hospedados para reconstruírem suas instalações a partir de imagens Docker atualizadas, uma vez que uma atualização da interface web por si só pode não substituir a biblioteca subjacente vulnerável.

HEIF Heist: uma biblioteca, muitas vítimas

A cadeia OpenAI surgiu de uma investigação mais ampla que Hacktron chama de HEIF Heist, um esforço de vários meses rastreando libheif em plataformas amplamente utilizadas, incluindo Slack, Meta, GitHub Enterprise, Ruby on Rails e estruturas Node.js, como Next.js, Astro e Gatsby. O aviso da empresa é contundente: qualquer aplicativo que processe imagens controladas pelo usuário e aceite arquivos .heic, .heif ou .avif é provavelmente afetado por pelo menos alguma variante do problema, e uma quantidade surpreendente de software amplamente utilizado depende desta biblioteca de processamento de imagem.

Para a OpenAI, o incidente é um lembrete desconfortável de que o perímetro de segurança de um laboratório de IA de ponta é tão forte quanto seu componente mais humilde – neste caso, um analisador de imagens dentro de um fórum comunitário. Para todos os outros, a conclusão prática é mais simples: corrigir o libheif, reconstruir as instalações do Discourse a partir de imagens atualizadas e assumir que quem está investigando seu perímetro agora tem assistência de IA.

---

Fique à Frente da IA

As últimas notícias, análises e avanços em inteligência artificial — tudo em um só lugar.

Ler mais notícias de IA →