Команда дослідників безпеки опублікувала детальний звіт про те, як вона зв’язала помилку з пошкодженням пам’яті в широко використовуваній бібліотеці зображень із відкритим вихідним кодом із неправильно налаштованим параметром єдиного входу до внутрішніх сховищ коду OpenAI — вторгнення, яке компанія виправила приблизно за 14 годин і підтвердила винагородою за помилку в розмірі 6500 доларів США.
Рецензія, опублікована охоронною фірмою Hacktron, описує події з липня 2026 року, коли команда скомпрометувала облікові записи ChatGPT кількох співробітників OpenAI через власний форум спільноти компанії. Цього тижня воно привернуло нову увагу після того, як обговорення дослідження в Hacker News зібрало кілька сотень голосів «за». Перевірка основних технічних претензій: Discourse, задіяне програмне забезпечення форуму, опублікувало пораду з безпеки — GHSA-vhm9-85gw-x335 під назвою «RCE через неправильно сформований файл HEIF» — з описом основної вразливості. For more context on this story, see our ongoing AI news.
Ланцюжок: форум, аналізатор зображень і недолік SSO
Відповідно до Hacktron, точкою входу був community.openai.com, форум на базі Discourse, де користувачі обговорюють продукти OpenAI. Форум дозволяє «Увійти за допомогою OpenAI» через інфраструктуру ідентифікації компанії, що дало дослідникам підстави вважати, що компрометація форуму може відкрити шлях до ширших сервісів OpenAI.
Перша вразливість була в конвеєрі завантаження зображень форуму. Discourse зазвичай перевіряє завантажені файли за допомогою бібліотеки під назвою FastImage, але FastImage не підтримує HEIF — формат зображення, що стоїть за фотографіями iPhone, — тому файли HEIC і HEIF передавали натомість команді ImageMagick для перетворення. Це відкрило базовий аналізатор libheif безпосередньо для файлів, контрольованих зловмисниками.
Образ Discourse Docker створено на основі Debian 12, який постачав версію libheif — 1.19.7 — без відповідних бекпортів безпеки, пише Hacktron. Уразливий код був змінений попереднього року, але комміт ніколи не був задокументований як виправлення безпеки та не отримав жодного CVE, що, на думку дослідників, є причиною того, що Debian не своєчасно його портував. Навіть Debian 13 все ще постачав уразливу версію 1.19.8, поки Debian не опублікував оновлення безпеки 8 серпня 2026 року.
Другою слабкою стороною була неправильна конфігурація SSO в ідентифікаційній інфраструктурі OpenAI, деталі якої не були опубліковані. Поєднані разом, ці два недоліки означали, що — приблизно два місяці тому, згідно з рецензією — будь-який користувач або співробітник OpenAI, який зайшов на довідковий форум компанії, міг отримати облікові записи ChatGPT і Codex.
Де AI входить у картину
Що робить розголошення помітним для індустрії ШІ, так це те, як були знайдені вразливості. Команда — Харш Джайсвал, Мохан Педхапаті та Рахул Майні — розпочала сеанс кодування штучного інтелекту за допомогою зображення Discourse Docker і попросила Клода Опус 4.8 з Anthropic перевірити встановлений пакет libheif на наявність проблем із безпекою. Модель виявила відсутні порти безпеки. Потім дослідники за допомогою штучного інтелекту розробили робочий експлойт для виконання коду в бібліотеці зображень.
Відповідно до публікації, Hacktron почав досліджувати передові компанії штучного інтелекту, щоб знайти вразливі місця в безпеці. Цей епізод є короткою демонстрацією тенденції, про яку попереджали команди безпеки: системи штучного інтелекту тепер достатньо корисні, щоб стискати дослідження вразливостей, які раніше займали тижні в дні. Hacktron каже, що вся хронологія — від початкового відкриття до доступу до внутрішніх сховищ OpenAI — зайняла менше 72 годин.
Підтвердження доступу без отримання секретів
Команда каже, що 25 липня вона використала ланцюжок для зламу кількох облікових записів ChatGPT співробітників OpenAI. Оскільки співробітники підключають такі служби, як GitHub, Slack і електронна пошта, до ChatGPT і Codex, дослідники пишуть, що теоретичний радіус вибуху включав внутрішні репозиторії та широкий спектр підключених інструментів.
Важливо те, що команда каже, що уникала читання конфіденційних даних. Щоб підтвердити доступ без використання його, вони використали екземпляр Codex працівника, щоб відкрити нешкідливий запит на отримання — номер 1186742 — у внутрішньому монорепо OpenAI, у репозиторії під назвою openai/openai. Посилання на цей запит видалено в описі на запит OpenAI. Дослідники повідомили безпосередньо контактні особи в компанії та припинили всі подальші тестування того ж дня.
Швидке вирішення, скромна премія
Hacktron повідомив про результати через програму винагороди за помилки OpenAI на Bugcrowd і в Discourse через HackerOne. OpenAI підтвердив виправлення приблизно через 14 годин після початкової подачі, згідно з рецензією, і заплатив винагороду в 6500 доларів. У коментарі, цитованому Hacktron, OpenAI зазначив, що тестування на форумі, розміщеному на Discourse, було явно виключено зі сфери його винагороди за помилки — нагорода визнала відкриття SSO на стороні OpenAI, а не компроміс самого форуму.
Обговорення також просунулося швидко: було готове виправлення протягом кількох днів і додано пісочницю для обробки зображень як глибокий захист, опублікував рекомендації GHSA-vhm9-85gw-x335 із вказівками щодо виправлення та відновлення. Компанія попередила операторів, які самостійно розміщують, щоб вони перебудували свої інсталяції з оновлених образів Docker, оскільки одне лише оновлення веб-інтерфейсу може не замінити вразливу базову бібліотеку.
Пограбування HEIF: одна бібліотека, багато жертв
Ланцюг OpenAI виріс із ширшого дослідження, яке Hacktron називає HEIF Heist, багатомісячної роботи з відстеження libheif на широко використовуваних платформах, включаючи Slack, Meta, GitHub Enterprise, Ruby on Rails і фреймворки Node.js, такі як Next.js, Astro та Gatsby. Попередження фірми прямо: будь-яка програма, яка обробляє керовані користувачем зображення та приймає файли .heic, .heif або .avif, ймовірно, уражена принаймні деяким варіантом проблеми, і дивовижна кількість широко використовуваного програмного забезпечення залежить від цієї однієї бібліотеки обробки зображень.
Для OpenAI цей інцидент є неприємним нагадуванням про те, що периметр безпеки передової лабораторії штучного інтелекту настільки ж сильний, як і його найскромніший компонент — у цьому випадку аналізатор зображень на форумі спільноти. Для всіх інших практичний висновок простіший: виправити libheif, перебудувати інсталяції Discourse з оновлених зображень і припустити, що кожен, хто досліджує ваш периметр, тепер має допомогу ШІ.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →