Güvenlik araştırmacılarından oluşan bir ekip, OpenAI'nin dahili kod depolarına ulaşmak için yanlış yapılandırılmış bir tekli oturum açma ayarıyla, yaygın olarak kullanılan bir açık kaynaklı görüntü kitaplığında bir bellek bozulması hatasını nasıl zincirlediğine dair ayrıntılı bir açıklama yayınladı; bu, şirketin yaklaşık 14 saat içinde düzelttiği ve 6.500 dolarlık bir hata ödülü ile kabul ettiği bir izinsiz giriş.
Güvenlik firması Hacktron tarafından yayınlanan yazı, ekibin şirketin kendi topluluk forumu aracılığıyla birden fazla OpenAI çalışanının ChatGPT hesabını ele geçirdiği Temmuz 2026'daki olayları anlatıyor. Araştırmanın Hacker News'te yapılan tartışmasında yüzlerce olumlu oy toplamasının ardından bu hafta yeniden dikkatleri üzerine çekti. Temel teknik iddialara göz atın: İlgili forum yazılımı Discourse, temeldeki güvenlik açığını açıklayan "Hatalı biçimlendirilmiş HEIF dosyası yoluyla RCE" başlıklı bir güvenlik tavsiyesi (GHSA-vhm9-85gw-x335) yayınladı. For more context on this story, see our ongoing artificial intelligence updates.
Zincir: Bir Forum, Görüntü Ayrıştırıcı ve SSO Kusuru
Hacktron'a göre giriş noktası, kullanıcıların OpenAI ürünlerini tartıştığı Discourse destekli forum olan topluluk.openai.com'du. Forum, şirketin kimlik altyapısı aracılığıyla "OpenAI ile oturum açmaya" izin veriyor ve bu da araştırmacılara, forumdan taviz vermenin daha geniş OpenAI hizmetlerine giden bir yol açabileceğine inanmaları için neden veriyor.
İlk güvenlik açığı forumun resim yükleme hattında yaşandı. Discourse normalde yüklemeleri FastImage adlı bir kitaplıkla görüntüler, ancak FastImage HEIF'i (iPhone fotoğraflarının arkasındaki görüntü formatı) desteklemez; bu nedenle dönüşüm için ImageMagick'in magick komutu yerine HEIC ve HEIF dosyaları aktarıldı. Bu, temeldeki libheif ayrıştırıcının doğrudan saldırgan tarafından kontrol edilen dosyalara maruz kalmasına neden oldu.
Hacktron, Discourse Docker görüntüsünün, libheif'in 1.19.7 sürümünü içeren ve ilgili güvenlik desteklerinin eksik olduğu Debian 12 üzerine oluşturulduğunu yazdı. Savunmasız kod önceki yıl değiştirilmişti, ancak taahhüt hiçbir zaman bir güvenlik düzeltmesi olarak belgelenmedi ve hiçbir CVE alınmadı; araştırmacılar, Debian'ın bunu neden zamanında desteklemediğini öne sürüyor. Debian 8 Ağustos 2026'da bir güvenlik güncellemesi yayınlayana kadar Debian 13 bile hala savunmasız bir sürüm olan 1.19.8'i piyasaya sürüyordu.
İkinci zayıflık, OpenAI'nin kimlik altyapısındaki SSO'nun yanlış yapılandırılmasıydı ve ayrıntıları henüz yayınlanmamıştı. Birbirine bağlı iki kusur, yazıya göre yaklaşık iki ay öncesine kadar şirketin yardım forumuna giriş yapan herhangi bir kullanıcının veya OpenAI çalışanının ChatGPT ve Codex hesaplarının ele geçirilebileceği anlamına geliyordu.
Yapay Zekanın Resme Girdiği Yer
Açıklamayı yapay zeka sektörü için dikkate değer kılan şey, güvenlik açıklarının nasıl bulunduğudur. Ekip (Harsh Jaiswal, Mohan Pedhapati ve Rahul Maini) Discourse Docker görüntüsüyle bir yapay zeka kodlama oturumu başlattı ve Anthropic'ten Claude Opus 4.8'den kurulu libheif paketini güvenlik sorunları açısından incelemesini istedi. Model, eksik güvenlik desteklerini belirledi. Araştırmacılar daha sonra görüntü kitaplığına karşı çalışan bir kod yürütme istismarı geliştirmek için yapay zeka yardımını kullandı.
Gönderiye göre Hacktron, özellikle güvenlik açıklarını bulmak için öncü yapay zeka şirketlerini araştırmaya başlamıştı. Bu bölüm, güvenlik ekiplerinin uyardığı bir trendin kısa bir gösterimi: Yapay zeka sistemleri artık bir zamanlar haftalar süren güvenlik açığı araştırmalarını günlere sığdırabilecek kadar kullanışlı. Hacktron, ilk keşiften OpenAI'nin dahili depolarına erişime kadar tüm zaman çizelgesinin 72 saatten az sürdüğünü söylüyor.
Sır Almadan Erişimi Kanıtlamak
Ekip, 25 Temmuz'da zinciri birden fazla OpenAI çalışanının ChatGPT hesabını tehlikeye atmak için kullandığını söyledi. Çalışanlar GitHub, Slack ve e-posta gibi hizmetleri ChatGPT ve Codex'e bağladığından, araştırmacılar teorik patlama yarıçapının dahili depoları ve çok çeşitli bağlantılı araçları içerdiğini yazıyor.
En önemlisi, ekip hassas verileri okumaktan kaçındığını söylüyor. Erişimi kötüye kullanmadan kanıtlamak için, bir çalışanın Codex örneğini kullanarak OpenAI'nin dahili monorepo'sunda, openai/openai adlı bir depoda zararsız bir çekme isteği (1186742 numaralı) açtılar. Bu çekme isteğinin bağlantısı, OpenAI'nin isteği üzerine yazıda düzenlenmiştir. Araştırmacılar doğrudan şirketteki kişileri bilgilendirdi ve aynı öğleden sonra tüm diğer testleri durdurdu.
Hızlı Düzeltme, Mütevazı Ödül
Hacktron, bulgularını OpenAI'nin Bugcrowd'daki hata ödül programı aracılığıyla ve HackerOne aracılığıyla Discourse'a bildirdi. Yazıya göre OpenAI, ilk gönderimden yaklaşık 14 saat sonra bir düzeltmeyi doğruladı ve 6.500 dolarlık bir ödül ödedi. Hacktron tarafından aktarılan bir yorumda OpenAI, Discourse'un barındırdığı foruma yönelik testlerin açıkça hata ödülünün kapsamından çıkarıldığını belirtti; ödül, forumun uzlaşmasından ziyade OpenAI tarafı SSO bulgusunu ödüllendirdi.
Söylem de hızla ilerledi: birkaç gün içinde bir düzeltme hazırlandı ve derinlemesine savunma olarak görüntü işleme korumalı alanı eklendi, yama ve yeniden oluşturma kılavuzuyla birlikte tavsiye niteliğindeki GHSA-vhm9-85gw-x335'i yayınladı. Şirket, kendi kendine barındırılan operatörleri, kurulumlarını güncellenmiş Docker görüntülerinden yeniden inşa etmeleri konusunda uyardı; çünkü bir web arayüzü güncellemesi tek başına savunmasız temel kitaplığın yerini alamayabilir.
HEIF Soygunu: Bir Kütüphane, Birçok Kurban
OpenAI zinciri, Hacktron'un HEIF Heist adını verdiği, Slack, Meta, GitHub Enterprise, Ruby on Rails ve Next.js, Astro ve Gatsby gibi Node.js çerçeveleri dahil olmak üzere yaygın olarak kullanılan platformlarda libheif'i takip eden birkaç ay süren bir çalışma olan daha geniş bir araştırmadan doğdu. Firmanın uyarısı açık: Kullanıcı tarafından kontrol edilen görüntüleri işleyen ve .heic, .heif veya .avif dosyalarını kabul eden herhangi bir uygulama muhtemelen sorunun en azından bazı türlerinden etkileniyor ve şaşırtıcı miktarda yaygın olarak kullanılan yazılım bu görüntü işleme kitaplığına bağlı.
OpenAI için bu olay, sınırdaki bir yapay zeka laboratuvarının güvenlik çevresinin yalnızca en mütevazı bileşeni (bu durumda bir topluluk forumu içindeki görüntü ayrıştırıcı) kadar güçlü olduğunun rahatsız edici bir hatırlatıcısıdır. Diğer herkes için pratik çıkarım daha basittir: libheif'e yama yapın, Discourse kurulumlarını güncellenmiş görüntülerden yeniden oluşturun ve çevrenizi araştıran kişinin artık yapay zeka desteğine sahip olduğunu varsayalım.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →