OpenAI இன் உள் குறியீடு களஞ்சியங்களை அடைவதற்கு தவறாக உள்ளமைக்கப்பட்ட ஒற்றை உள்நுழைவு அமைப்பைக் கொண்டு, பரவலாகப் பயன்படுத்தப்படும் திறந்த மூல பட நூலகத்தில் நினைவக-ஊழல் பிழை எவ்வாறு சங்கிலியால் பிணைக்கப்பட்டது என்பது பற்றிய விரிவான கணக்கை பாதுகாப்பு ஆய்வாளர்கள் குழு வெளியிட்டுள்ளது.
பாதுகாப்பு நிறுவனமான ஹேக்ட்ரானால் வெளியிடப்பட்ட ரைட்அப், ஜூலை 2026ல் நடந்த நிகழ்வுகளை விவரிக்கிறது, குழுவானது பல OpenAI ஊழியர்களின் ChatGPT கணக்குகளை நிறுவனத்தின் சொந்த சமூக மன்றம் மூலம் சமரசம் செய்தது. இந்த வாரம் புதிய கவனத்தை ஈர்த்தது, இந்த ஆராய்ச்சியின் ஹேக்கர் செய்தி விவாதம் பல நூறு வாக்குகளை சேகரித்த பிறகு. முக்கிய தொழில்நுட்ப உரிமைகோரல்களைப் பார்க்கவும்: டிஸ்கோர்ஸ், மன்ற மென்பொருளானது, பாதுகாப்பு ஆலோசனையை வெளியிட்டுள்ளது - GHSA-vhm9-85gw-x335, "RCE வழியாக தவறான HEIF கோப்பு" - அடிப்படை பாதிப்பை விவரிக்கிறது. For more context on this story, see our ongoing AI trends.
சங்கிலி: ஒரு கருத்துக்களம், ஒரு பட பாகுபடுத்தி மற்றும் ஒரு SSO குறைபாடு
Hacktron படி, நுழைவுப் புள்ளி Community.openai.com ஆகும், இது பயனர்கள் OpenAI இன் தயாரிப்புகளைப் பற்றி விவாதிக்கும் சொற்பொழிவு-இயங்கும் மன்றமாகும். நிறுவனத்தின் அடையாள உள்கட்டமைப்பு மூலம் "OpenAI உடன் உள்நுழைய" மன்றம் அனுமதிக்கிறது, இது மன்றத்தை சமரசம் செய்வது பரந்த OpenAI சேவைகளுக்கு ஒரு பாதையைத் திறக்கும் என்று ஆராய்ச்சியாளர்கள் நம்புவதற்கான காரணத்தை அளித்தது.
மன்றத்தின் படப் பதிவேற்ற பைப்லைனில் முதல் பாதிப்பு இருந்தது. சொற்பொழிவு பொதுவாக FastImage எனப்படும் நூலகத்துடன் பதிவேற்றங்களைத் திரையிடுகிறது, ஆனால் FastImage ஐபோன் புகைப்படங்களுக்குப் பின்னால் உள்ள பட வடிவமான HEIF ஐ ஆதரிக்காது - எனவே HEIC மற்றும் HEIF கோப்புகள் மாற்றத்திற்கான ImageMagick இன் மேஜிக் கட்டளைக்கு மாற்றப்பட்டன. இது லிபீஃப் பாகுபடுத்தியை நேரடியாக தாக்குபவர்-கட்டுப்படுத்தப்பட்ட கோப்புகளுக்கு வெளிப்படுத்தியது.
சொற்பொழிவு டோக்கர் படம் டெபியன் 12 இல் கட்டப்பட்டது, இது libheif இன் பதிப்பை அனுப்பியது - 1.19.7 - தொடர்புடைய பாதுகாப்பு பேக்போர்ட்களைக் காணவில்லை, ஹாக்ட்ரான் எழுதினார். பாதிக்கப்படக்கூடிய குறியீடு முந்தைய ஆண்டு அப்ஸ்ட்ரீம் மாற்றப்பட்டது, ஆனால் உறுதியானது ஒரு பாதுகாப்புத் தீர்வாக ஆவணப்படுத்தப்படவில்லை மற்றும் CVE பெறவில்லை, டெபியன் ஏன் சரியான நேரத்தில் அதை ஆதரிக்கவில்லை என்று ஆராய்ச்சியாளர்கள் தெரிவிக்கின்றனர். ஆகஸ்ட் 8, 2026 அன்று டெபியன் ஒரு பாதுகாப்புப் புதுப்பிப்பை வெளியிடும் வரை, Debian 13 கூட பாதிக்கப்படக்கூடிய பதிப்பான 1.19.8ஐ அனுப்பியது.
இரண்டாவது பலவீனம் OpenAI இன் அடையாள உள்கட்டமைப்பில் SSO தவறான உள்ளமைவு ஆகும், அதன் விவரங்கள் வெளியிடப்படவில்லை. ஒன்றாக இணைக்கப்பட்டால், இரண்டு குறைபாடுகளும் - தோராயமாக இரண்டு மாதங்களுக்கு முன்பு வரை, எழுதப்பட்டபடி - நிறுவனத்தின் உதவி மன்றத்தில் உள்நுழையும் எந்தவொரு பயனரும் அல்லது OpenAI ஊழியர்களும் தங்கள் ChatGPT மற்றும் கோடெக்ஸ் கணக்குகளை எடுத்துக் கொள்ளலாம்.
AI படத்தில் நுழையும் இடம்
AI தொழில்துறைக்கு வெளிப்படுத்தல் குறிப்பிடத்தக்கது என்னவென்றால், பாதிப்புகள் எவ்வாறு கண்டறியப்பட்டன என்பதுதான். குழு - ஹர்ஷ் ஜெய்ஸ்வால், மோகன் பெதாபதி மற்றும் ராகுல் மைனி - டிஸ்கோர்ஸ் டோக்கர் படத்துடன் AI குறியீட்டு அமர்வைத் தொடங்கி, பாதுகாப்புச் சிக்கல்களுக்காக நிறுவப்பட்ட libheif தொகுப்பை ஆய்வு செய்ய Anthropic's Claude Opus 4.8 ஐக் கேட்டனர். மாடல் காணாமல் போன பாதுகாப்பு பேக்போர்ட்களை அடையாளம் கண்டுள்ளது. பட நூலகத்திற்கு எதிராக செயல்படும் குறியீடு-செயல்படுத்தும் சுரண்டலை உருவாக்க ஆராய்ச்சியாளர்கள் AI உதவியைப் பயன்படுத்தினர்.
ஹாக்ட்ரான், குறிப்பாக பாதுகாப்பு பாதிப்புகளைக் கண்டறிய எல்லைப்புற AI நிறுவனங்களை ஆய்வு செய்யத் தொடங்கியுள்ளது. எபிசோட் என்பது பாதுகாப்புக் குழுக்கள் எச்சரித்து வரும் ஒரு போக்குக்கான ஒரு சிறிய விளக்கமாகும்: AI அமைப்புகள் இப்போது பல வாரங்கள் நாட்கள் எடுக்கும் பாதிப்பு ஆராய்ச்சியை சுருக்குவதற்கு போதுமானதாக உள்ளன. ஹாக்ட்ரான் அதன் முழு காலவரிசையும் - ஆரம்ப கண்டுபிடிப்பிலிருந்து OpenAI இன் உள் களஞ்சியங்களை அணுகுவது வரை - 72 மணிநேரத்திற்கும் குறைவாகவே எடுத்தது.
ரகசியங்களை எடுக்காமல் அணுகலை நிரூபித்தல்
ஜூலை 25 அன்று, குழு பல OpenAI ஊழியர்களின் ChatGPT கணக்குகளை சமரசம் செய்ய சங்கிலியைப் பயன்படுத்தியது. பணியாளர்கள் GitHub, Slack மற்றும் மின்னஞ்சல் போன்ற சேவைகளை ChatGPT மற்றும் Codex உடன் இணைப்பதால், கோட்பாட்டு வெடிப்பு ஆரம் உள் களஞ்சியங்கள் மற்றும் பரந்த அளவிலான இணைக்கப்பட்ட கருவிகளை உள்ளடக்கியதாக ஆராய்ச்சியாளர்கள் எழுதுகின்றனர்.
முக்கியமாக, முக்கியமான தரவைப் படிப்பதைத் தவிர்த்ததாக குழு கூறுகிறது. அதை பயன்படுத்தாமல் அணுகலை நிரூபிக்க, OpenAI இன் இன்டர்னல் மோனோரேபோவில், openai/openai எனப்படும் களஞ்சியத்தில், பாதிப்பில்லாத இழுக்கும் கோரிக்கையை - எண் 1186742-ஐத் திறக்க, பணியாளரின் கோடெக்ஸ் நிகழ்வைப் பயன்படுத்தினார்கள். அந்த இழுக்க கோரிக்கைக்கான இணைப்பு OpenAI இன் கோரிக்கையின் பேரில் எழுதப்பட்டதில் மாற்றியமைக்கப்பட்டது. ஆராய்ச்சியாளர்கள் நிறுவனத்தில் உள்ள தொடர்புகளுக்கு நேரடியாக அறிவித்தனர் மற்றும் அதே பிற்பகலில் மேலும் அனைத்து சோதனைகளையும் நிறுத்தினர்.
வேகமாக சரிசெய்தல், அடக்கமான பவுண்டி
ஹக்ட்ரான் கண்டுபிடிப்புகளை OpenAI இன் Bugcrowd மற்றும் HackerOne மூலம் டிஸ்கோர்ஸ் பற்றிய பிழை பவுண்டி திட்டத்தின் மூலம் அறிவித்தது. எழுதப்பட்ட படி, ஆரம்ப சமர்ப்பித்தலுக்கு சுமார் 14 மணிநேரத்திற்குப் பிறகு OpenAI ஒரு தீர்வை உறுதிசெய்தது மற்றும் $6,500 வெகுமதியை வழங்கியது. Hacktron மேற்கோள் காட்டப்பட்ட ஒரு கருத்தில், OpenAI ஆனது சொற்பொழிவு-தொகுக்கப்பட்ட மன்றத்திற்கு எதிரான சோதனையானது அதன் பிழை வரம்பின் நோக்கத்திலிருந்து வெளிப்படையாக விலக்கப்பட்டதாகக் குறிப்பிட்டது - இந்த விருது மன்றம் சமரசத்திற்குப் பதிலாக OpenAI- பக்க SSO கண்டுபிடிப்பை அங்கீகரித்துள்ளது.
சொற்பொழிவு விரைவாகவும் நகர்ந்தது: இது சில நாட்களுக்குள் ஒரு தீர்வைத் தயாரித்து, ஆழமான பாதுகாப்பாக பட-செயலாக்க சாண்ட்பாக்ஸிங்கைச் சேர்த்தது, பேட்ச் மற்றும் மறுகட்டமைக்கும் வழிகாட்டுதலுடன் GHSA-vhm9-85gw-x335 ஆலோசனையை வெளியிடுகிறது. இணைய இடைமுகப் புதுப்பிப்பு மட்டும் பாதிக்கப்படக்கூடிய அடிப்படை நூலகத்தை மாற்றாது என்பதால், புதுப்பிக்கப்பட்ட டோக்கர் படங்களிலிருந்து தங்கள் நிறுவல்களை மீண்டும் உருவாக்குமாறு சுய-ஹோஸ்ட் செய்யப்பட்ட ஆபரேட்டர்களை நிறுவனம் எச்சரித்தது.
HEIF திருட்டு: ஒரு நூலகம், பல பாதிக்கப்பட்டவர்கள்
ஸ்லாக், மெட்டா, கிட்ஹப் எண்டர்பிரைஸ், ரூபி ஆன் ரெயில்ஸ் மற்றும் நெக்ஸ்ட்.ஜே.எஸ், ஆஸ்ட்ரோ மற்றும் கேட்ஸ்பை போன்ற நோட்.ஜஸ் கட்டமைப்புகள் உட்பட பரவலாகப் பயன்படுத்தப்படும் தளங்களில் ஹீஃப் ஹெயிஸ்ட் என்று அழைக்கப்படும் ஹேக்ட்ரான் ஒரு பரந்த விசாரணையில் இருந்து ஓபன்ஏஐ சங்கிலி வளர்ந்தது. நிறுவனத்தின் எச்சரிக்கை அப்பட்டமாக உள்ளது: பயனர் கட்டுப்பாட்டில் உள்ள படங்களை செயலாக்கும் மற்றும் .heic, .heif அல்லது .avif கோப்புகளை ஏற்கும் எந்தவொரு பயன்பாடும் சிக்கலின் சில மாறுபாடுகளால் பாதிக்கப்படலாம், மேலும் வியக்கத்தக்க அளவு பரவலாகப் பயன்படுத்தப்படும் மென்பொருள் இந்த ஒரு பட செயலாக்க நூலகத்தைப் பொறுத்தது.
OpenAIஐப் பொறுத்தவரை, இந்தச் சம்பவம் ஒரு சங்கடமான நினைவூட்டலாகும், எல்லைப்புற AI ஆய்வகத்தின் பாதுகாப்புச் சுற்றளவு அதன் அடக்கமான பாகத்தைப் போலவே வலுவானது - இந்த விஷயத்தில், ஒரு சமூக மன்றத்திற்குள் ஒரு படப் பாகுபடுத்தி. மற்ற அனைவருக்கும், நடைமுறையில் எடுத்துச் செல்வது எளிமையானது: லிபீஃப் பேட்ச், புதுப்பிக்கப்பட்ட படங்களிலிருந்து சொற்பொழிவு நிறுவல்களை மீண்டும் உருவாக்குதல் மற்றும் உங்கள் சுற்றளவை யார் இப்போது ஆய்வு செய்கிறாரோ அவருக்கு AI உதவி இருப்பதாகக் கருதுங்கள்.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →