Ett team av säkerhetsforskare har publicerat en detaljerad redogörelse för hur det kedjade en minneskorruption i ett allmänt använt bildbibliotek med öppen källkod med en felkonfigurerad enkel inloggningsinställning för att nå OpenAI:s interna kodlager – ett intrång som företaget fixade på cirka 14 timmar och kvitterade med en buggpris på 6 500 $.

Skrivningen, publicerad av säkerhetsföretaget Hacktron, beskriver händelser från juli 2026, när teamet äventyrade flera OpenAI-anställdas ChatGPT-konton genom företagets eget communityforum. Det väckte ny uppmärksamhet den här veckan efter att en Hacker News-diskussion om forskningen samlat in flera hundra röster. De centrala tekniska påståendena kolla in: Discourse, den inblandade forummjukvaran, har publicerat en säkerhetsrådgivning – GHSA-vhm9-85gw-x335, med titeln "RCE via felaktig HEIF-fil" – som beskriver den underliggande sårbarheten. For more context on this story, see our ongoing breaking AI news.

Kedjan: Ett forum, en bildtolkare och en SSO-brist

Enligt Hacktron var startpunkten community.openai.com, det diskursdrivna forumet där användare diskuterar OpenAIs produkter. Forumet tillåter "Logga in med OpenAI" genom företagets identitetsinfrastruktur, vilket gav forskarna anledning att tro att att kompromissa med forumet kan öppna en väg till bredare OpenAI-tjänster.

Den första sårbarheten fanns i forumets pipeline för bilduppladdning. Diskurs skärmar normalt upp uppladdningar med ett bibliotek som heter FastImage, men FastImage stöder inte HEIF – bildformatet bakom iPhone-foton – så HEIC- och HEIF-filer skickades istället till ImageMagicks magick-kommando för konvertering. Det exponerade den underliggande libheif-parsern direkt för angriparkontrollerade filer.

Discourse Docker-bilden byggdes på Debian 12, som levererade en version av libheif — 1.19.7 — som saknade relevanta säkerhetsbackportar, skrev Hacktron. Den sårbara koden hade ändrats uppströms föregående år, men åtagandet dokumenterades aldrig som en säkerhetsfix och fick ingen CVE, vilket forskarna menar är anledningen till att Debian inte hade backporterat det i tid. Även Debian 13 skickade fortfarande en sårbar version, 1.19.8, tills Debian publicerade en säkerhetsuppdatering den 8 augusti 2026.

Den andra svagheten var en SSO-felkonfiguration i OpenAI:s identitetsinfrastruktur, vars detaljer inte har publicerats. Sammankopplade innebar de två bristerna att - tills för ungefär två månader sedan, enligt skrivningen - alla användare eller OpenAI-anställda som loggar in på företagets hjälpforum kunde ha fått sina ChatGPT- och Codex-konton övertagna.

Där AI kommer in i bilden

Det som gör avslöjandet anmärkningsvärt för AI-branschen är hur sårbarheterna hittades. Teamet – Harsh Jaiswal, Mohan Pedhapati och Rahul Maini – startade en AI-kodningssession med Discourse Docker-bilden och bad Anthropics Claude Opus 4.8 att inspektera det installerade libheif-paketet för säkerhetsproblem. Modellen identifierade de saknade säkerhetsbackportarna. Forskarna använde sedan AI-hjälp för att utveckla en fungerande kodexekveringsexploatering mot bildbiblioteket.

Hacktron hade börjat undersöka frontier AI-företag specifikt för att hitta säkerhetsbrister, enligt inlägget. Avsnittet är en kompakt demonstration av en trend som säkerhetsteam har varnat för: AI-system är nu tillräckligt användbara för att komprimera sårbarhetsforskning som en gång tog veckor till dagar. Hacktron säger att hela tidslinjen – från första upptäckt till åtkomst till OpenAI:s interna arkiv – tog mindre än 72 timmar.

Bevisa tillgång utan att ta hemligheter

Den 25 juli, säger teamet, använde det kedjan för att äventyra flera OpenAI-anställdas ChatGPT-konton. Eftersom anställda kopplar tjänster som GitHub, Slack och e-post till ChatGPT och Codex, skriver forskarna att den teoretiska sprängradien inkluderade interna arkiv och ett brett utbud av anslutna verktyg.

Avgörande, säger teamet att de undvek att läsa känslig information. För att bevisa åtkomst utan att utnyttja den använde de en anställds Codex-instans för att öppna en ofarlig pull-begäran – nummer 1186742 – i OpenAI:s interna monorepo, i ett arkiv som heter openai/openai. Länken till den pull-begäran redigeras i skrivningen på OpenAI:s begäran. Forskarna anmälde direkt till kontakter på företaget och upphörde med alla ytterligare tester samma eftermiddag.

Fast Fix, Modest Bounty

Hacktron rapporterade fynden genom OpenAI:s bug-bounty-program på Bugcrowd och till Discourse via HackerOne. OpenAI bekräftade en fix ungefär 14 timmar efter den första inlämningen, enligt skrivningen, och betalade en pris på $6 500. I en kommentar citerad av Hacktron, noterade OpenAI att testning mot det diskursbaserade forumet uttryckligen uteslöts från dess buggpremies omfattning – priset erkände OpenAI-sidans SSO-resultat snarare än själva forumets kompromiss.

Diskursen rörde sig också snabbt: den hade en fix klar inom några dagar och lade till bildbehandlingssandboxing som försvar på djupet, publicerade rådgivande GHSA-vhm9-85gw-x335 med patch- och ombyggnadsvägledning. Företaget varnade operatörer med egen värd att bygga om sina installationer från uppdaterade Docker-bilder, eftersom en uppdatering av webbgränssnittet kanske inte enbart ersätter det sårbara underliggande biblioteket.

HEIF Heist: Ett bibliotek, många offer

OpenAI-kedjan växte fram ur en bredare undersökning Hacktron kallar HEIF Heist, ett flermånadersarbete som spårar libheif över mycket använda plattformar inklusive Slack, Meta, GitHub Enterprise, Ruby on Rails och Node.js ramverk som Next.js, Astro och Gatsby. Företagets varning är rak: alla program som bearbetar användarkontrollerade bilder och accepterar .heic-, .heif- eller .avif-filer påverkas sannolikt av åtminstone någon variant av problemet, och en överraskande mängd mycket använd programvara beror på detta enda bildbehandlingsbibliotek.

För OpenAI är incidenten en obekväm påminnelse om att ett gränssnitt för AI-labbs säkerhetsperimeter bara är lika stark som dess ödmjukaste komponent - i det här fallet en bildtolkare i ett communityforum. För alla andra är den praktiska avhämtningen enklare: korrigera libheif, bygg om diskursinstallationer från uppdaterade bilder och anta att den som undersöker din omkrets nu har AI-hjälp.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →