O echipă de cercetători în securitate a publicat o descriere detaliată a modului în care a înlănțuit o eroare de corupție a memoriei într-o bibliotecă de imagini open-source folosită pe scară largă cu o setare de conectare unică configurată greșit pentru a ajunge la depozitele interne de coduri ale OpenAI - o intruziune pe care compania a remediat-o în aproximativ 14 ore și a recunoscut-o cu o recompensă de 6.500 USD.
Scrisul, publicat de firma de securitate Hacktron, descrie evenimente din iulie 2026, când echipa a compromis conturile ChatGPT ale mai multor angajați OpenAI prin intermediul forumului comunitar al companiei. Acesta a atras o nouă atenție săptămâna aceasta, după ce o discuție cu Hacker News despre cercetare a strâns câteva sute de voturi pozitive. Verificați principalele afirmații tehnice: Discourse, software-ul de forum implicat, a publicat un aviz de securitate – GHSA-vhm9-85gw-x335, intitulat „RCE prin fișier HEIF malformat” – care descrie vulnerabilitatea de bază. For more context on this story, see our ongoing AI news.
Lanțul: un forum, un analizator de imagini și un defect SSO
Potrivit Hacktron, punctul de intrare a fost community.openai.com, forumul bazat pe Discurs unde utilizatorii discută despre produsele OpenAI. Forumul permite „Conectarea cu OpenAI” prin infrastructura de identitate a companiei, ceea ce a dat cercetătorilor motive să creadă că compromiterea forumului ar putea deschide o cale către servicii OpenAI mai largi.
Prima vulnerabilitate a trăit în conducta de încărcare a imaginilor din forum. Discourse ecranează în mod normal încărcările cu o bibliotecă numită FastImage, dar FastImage nu acceptă HEIF - formatul de imagine din spatele fotografiilor iPhone - așa că fișierele HEIC și HEIF au fost trecute în schimb la comanda magick a ImageMagick pentru conversie. Acest lucru a expus analizatorul libheif de bază direct la fișierele controlate de atacator.
Imaginea Discourse Docker a fost construită pe Debian 12, care a livrat o versiune de libheif — 1.19.7 — fără backport-uri de securitate relevante, a scris Hacktron. Codul vulnerabil fusese schimbat în amonte anul precedent, dar comiterea nu a fost niciodată documentată ca o remediere de securitate și nu a primit nici un CVE, ceea ce cercetătorii sugerează că este motivul pentru care Debian nu l-a reportat la timp. Chiar și Debian 13 încă trimitea o versiune vulnerabilă, 1.19.8, până când Debian a publicat o actualizare de securitate pe 8 august 2026.
A doua slăbiciune a fost o configurație greșită a SSO în infrastructura de identitate a OpenAI, detalii despre care nu au fost publicate. Înlănțuite, cele două defecte au însemnat că – până în urmă cu aproximativ două luni, conform scrisului – orice utilizator sau angajat OpenAI care se conectează la forumul de ajutor al companiei și-ar fi putut prelua conturile ChatGPT și Codex.
Unde AI intră în imagine
Ceea ce face dezvăluirea notabilă pentru industria AI este modul în care au fost găsite vulnerabilitățile. Echipa – Harsh Jaiswal, Mohan Pedhapati și Rahul Maini – a început o sesiune de codare AI cu imaginea Discourse Docker și i-a cerut lui Claude Opus 4.8 de la Anthropic să inspecteze pachetul libheif instalat pentru probleme de securitate. Modelul a identificat backporturile de securitate lipsă. Cercetătorii au folosit apoi asistența AI pentru a dezvolta un exploit de execuție de cod funcțional împotriva bibliotecii de imagini.
Hacktron a început să cerceteze companiile de IA de frontieră în mod special pentru a găsi vulnerabilități de securitate, potrivit postării. Episodul este o demonstrație compactă a unei tendințe despre care echipele de securitate au avertizat: sistemele AI sunt acum suficient de utile pentru a comprima cercetarea vulnerabilităților care odinioară dura săptămâni în zile. Hacktron spune că întreaga sa cronologie – de la descoperirea inițială până la accesul la depozitele interne ale OpenAI – a durat mai puțin de 72 de ore.
Demonstrarea accesului fără a lua secrete
Pe 25 iulie, spune echipa, a folosit lanțul pentru a compromite conturile ChatGPT ale mai multor angajați OpenAI. Deoarece angajații conectează servicii precum GitHub, Slack și e-mail la ChatGPT și Codex, cercetătorii scriu că raza de explozie teoretică a inclus depozite interne și o gamă largă de instrumente conectate.
În mod crucial, echipa spune că a evitat să citească date sensibile. Pentru a dovedi accesul fără a-l exploata, au folosit instanța Codex a unui angajat pentru a deschide o cerere de extragere inofensivă – numărul 1186742 – în monorepo-ul intern al OpenAI, într-un depozit numit openai/openai. Link-ul către acea cerere de extragere este redactat în scris la cererea OpenAI. Cercetătorii au notificat direct contactele companiei și au încetat toate testele ulterioare în aceeași după-amiază.
Remediere rapidă, recompensă modestă
Hacktron a raportat descoperirile prin intermediul programului de recompensă pentru bug OpenAI pe Bugcrowd și la Discourse prin HackerOne. OpenAI a confirmat o remediere la aproximativ 14 ore după trimiterea inițială, conform scrisului, și a plătit o recompensă de 6.500 USD. Într-un comentariu citat de Hacktron, OpenAI a remarcat că testarea împotriva forumului găzduit de Discourse a fost exclusă în mod explicit din sfera de aplicare a recompensei sale de erori - premiul a recunoscut constatarea SSO-ului pe partea OpenAI, mai degrabă decât compromisul forumului în sine.
Discursul s-a mutat și el rapid: a avut o remediere gata în câteva zile și a adăugat sandboxing de procesare a imaginii ca apărare în profunzime, publicând avizul GHSA-vhm9-85gw-x335 cu îndrumări pentru corecție și reconstrucție. Compania a avertizat operatorii auto-găzduiți să-și reconstruiască instalațiile din imaginile Docker actualizate, deoarece o actualizare a interfeței web în sine nu poate înlocui biblioteca de bază vulnerabilă.
HEIF Heist: O bibliotecă, multe victime
Lanțul OpenAI a apărut dintr-o investigație mai amplă pe care Hacktron o numește HEIF Heist, un efort de mai multe luni care urmărește libheif pe platforme utilizate pe scară largă, inclusiv Slack, Meta, GitHub Enterprise, Ruby on Rails și framework-uri Node.js precum Next.js, Astro și Gatsby. Avertismentul companiei este clar: orice aplicație care procesează imagini controlate de utilizator și acceptă fișiere .heic, .heif sau .avif este probabil afectată de cel puțin o variantă a problemei, iar o cantitate surprinzătoare de software utilizat pe scară largă depinde de această bibliotecă de procesare a imaginilor.
Pentru OpenAI, incidentul este un memento inconfortabil că perimetrul de securitate al unui laborator AI de frontieră este la fel de puternic ca și cea mai umilă componentă a sa - în acest caz, un analizator de imagini în interiorul unui forum comunitar. Pentru toți ceilalți, concluzia practică este mai simplă: corectați libheif, reconstruiți instalațiile Discourse din imagini actualizate și presupuneți că oricine vă cercetează perimetrul are acum asistență AI.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →