Команда исследователей безопасности опубликовала подробный отчет о том, как она связала ошибку повреждения памяти в широко используемой библиотеке изображений с открытым исходным кодом с неправильно настроенной настройкой единого входа для доступа к внутренним репозиториям кода OpenAI — вторжение, которое компания устранила примерно за 14 часов и признала вознаграждением в размере 6500 долларов США.

В статье, опубликованной охранной фирмой Hacktron, описываются события июля 2026 года, когда команда взломала учетные записи ChatGPT нескольких сотрудников OpenAI через собственный форум сообщества компании. На этой неделе оно привлекло новое внимание после того, как обсуждение исследования в Hacker News собрало несколько сотен голосов. Основные технические претензии подтверждаются: Discourse, программное обеспечение форума, опубликовало рекомендации по безопасности — GHSA-vhm9-85gw-x335 под названием «RCE через искаженный файл HEIF» — с описанием основной уязвимости. Подробнее об этой истории — в нашем новости об ИИ.

The Chain: форум, парсер изображений и ошибка единого входа

По данным Hacktron, точкой входа был Community.openai.com, форум на базе Discourse, где пользователи обсуждают продукты OpenAI. Форум позволяет «войти в систему с помощью OpenAI» через инфраструктуру идентификации компании, что дало исследователям основания полагать, что компрометация форума может открыть путь к более широким услугам OpenAI.

Первая уязвимость заключалась в конвейере загрузки изображений на форум. Обычно Discourse проверяет загрузки с помощью библиотеки под названием FastImage, но FastImage не поддерживает HEIF — формат изображения, лежащий в основе фотографий iPhone, — поэтому файлы HEIC и HEIF вместо этого передавались магической команде ImageMagick для преобразования. Это открыло доступ базовому парсеру libheif непосредственно к файлам, контролируемым злоумышленником.

Образ Discourse Docker был создан на основе Debian 12, в который поставлялась версия libheif — 1.19.7 — без соответствующих бэкпортов безопасности, пишет Hacktron. Уязвимый код был изменен в предыдущем году, но коммит так и не был задокументирован как исправление безопасности и не получил CVE, что, по мнению исследователей, является причиной того, что Debian не выполнил его резервную версию вовремя. Даже Debian 13 по-прежнему выпускал уязвимую версию 1.19.8, пока Debian не опубликовал обновление безопасности 8 августа 2026 года.

Второй слабостью была неправильная конфигурация единого входа в инфраструктуре идентификации OpenAI, подробности которой не были опубликованы. В совокупности эти два недостатка означали, что — примерно два месяца назад, согласно статье, — любой пользователь или сотрудник OpenAI, входящий на справочный форум компании, мог получить контроль над своими учетными записями ChatGPT и Codex.

Где на сцену выходит ИИ

Что делает это раскрытие примечательным для индустрии искусственного интеллекта, так это то, как были обнаружены уязвимости. Команда — Харш Джайсвал, Мохан Педапати и Рахул Майни — начала сеанс ИИ-кодирования с образом Discourse Docker и попросила Клода Опуса 4.8 из Anthropic проверить установленный пакет libheif на наличие проблем безопасности. Модель выявила недостающие резервные средства безопасности. Затем исследователи с помощью искусственного интеллекта разработали работающий эксплойт для выполнения кода против библиотеки изображений.

Согласно сообщению, Hacktron начал исследовать передовые компании, занимающиеся искусственным интеллектом, специально для поиска уязвимостей в безопасности. Этот эпизод представляет собой компактную демонстрацию тенденции, о которой предупреждали команды по безопасности: системы искусственного интеллекта теперь достаточно полезны, чтобы сжать исследования уязвимостей, которые раньше занимали недели, до дней. Hacktron утверждает, что весь график разработки — от первоначального обнаружения до доступа к внутренним репозиториям OpenAI — занял менее 72 часов.

Доказательство доступа без раскрытия секретов

По словам команды, 25 июля она использовала эту цепочку для компрометации учетных записей ChatGPT нескольких сотрудников OpenAI. Поскольку сотрудники подключают такие сервисы, как GitHub, Slack и электронную почту, к ChatGPT и Codex, исследователи пишут, что теоретический радиус взрыва включает внутренние репозитории и широкий спектр подключенных инструментов.

Что особенно важно, команда заявляет, что избегала чтения конфиденциальных данных. Чтобы доказать доступ, не используя его, они использовали экземпляр Кодекса сотрудника, чтобы открыть безобидный запрос на включение — номер 1186742 — во внутреннем монорепозитории OpenAI, в репозитории openai/openai. Ссылка на этот запрос на извлечение отредактирована в статье по просьбе OpenAI. Исследователи уведомили контакты напрямую в компании и в тот же день прекратили все дальнейшие испытания.

Быстрое исправление, скромная награда

Hacktron сообщил о результатах через программу OpenAI по вознаграждению за ошибки на Bugcrowd и в Discourse через HackerOne. Согласно описанию, OpenAI подтвердила исправление примерно через 14 часов после первоначальной отправки и выплатила вознаграждение в размере 6500 долларов. В комментарии, цитируемом Hacktron, OpenAI отметила, что тестирование на форуме, размещенном на Discourse, было явно исключено из сферы действия вознаграждения за обнаружение ошибок — награда признала обнаружение единого входа со стороны OpenAI, а не компрометацию самого форума.

Обсуждение также продвигалось быстро: в течение нескольких дней было готово исправление, добавлена ​​​​песочница для обработки изображений в качестве глубокоэшелонированной защиты, а также опубликованы рекомендации GHSA-vhm9-85gw-x335 с инструкциями по исправлению и перестройке. Компания предупредила самостоятельных операторов о необходимости пересобрать свои установки из обновленных образов Docker, поскольку одно только обновление веб-интерфейса не может заменить уязвимую базовую библиотеку.

Ограбление HEIF: одна библиотека, много жертв

Цепочка OpenAI выросла из более широкого расследования, которое Hacktron называет HEIF Heist, — многомесячной работы по отслеживанию libheif на широко используемых платформах, включая Slack, Meta, GitHub Enterprise, Ruby on Rails и платформах Node.js, таких как Next.js, Astro и Gatsby. Предупреждение фирмы прямое: любое приложение, которое обрабатывает изображения, управляемые пользователем, и принимает файлы .heic, .heif или .avif, вероятно, подвержено как минимум некоторому варианту проблемы, и удивительное количество широко используемого программного обеспечения зависит от этой библиотеки обработки изображений.

Для OpenAI этот инцидент является неприятным напоминанием о том, что периметр безопасности передовой лаборатории искусственного интеллекта настолько же силен, насколько надежен ее самый скромный компонент — в данном случае анализатор изображений на форуме сообщества. Для всех остальных практический вывод проще: исправьте libheif, пересоберите установки Discourse из обновленных образов и предположите, что тот, кто исследует ваш периметр, теперь имеет помощь ИИ.

---

Будьте в курсе ИИ

Последние новости, аналитика и прорывы в сфере ИИ — всё в одном месте.

Читать больше новостей об ИИ →