Một nhóm các nhà nghiên cứu bảo mật đã xuất bản một tài khoản chi tiết về cách họ xâu chuỗi một lỗi hỏng bộ nhớ trong thư viện hình ảnh nguồn mở được sử dụng rộng rãi với cài đặt đăng nhập một lần bị định cấu hình sai để tiếp cận kho mã nội bộ của OpenAI – một vụ xâm nhập mà công ty đã khắc phục trong khoảng 14 giờ và thừa nhận với số tiền thưởng trị giá 6.500 USD cho lỗi.
Bài viết do công ty bảo mật Hacktron xuất bản, mô tả các sự kiện từ tháng 7 năm 2026, khi nhóm này xâm phạm tài khoản ChatGPT của nhiều nhân viên OpenAI thông qua diễn đàn cộng đồng của chính công ty. Nó đã thu hút sự chú ý mới trong tuần này sau khi một cuộc thảo luận của Hacker News về nghiên cứu đã thu thập được hàng trăm lượt tán thành. Hãy kiểm tra các tuyên bố kỹ thuật cốt lõi: Discourse, phần mềm diễn đàn có liên quan, đã xuất bản một lời khuyên bảo mật - GHSA-vhm9-85gw-x335, có tiêu đề "RCE thông qua tệp HEIF không đúng định dạng" - mô tả lỗ hổng cơ bản. For more context on this story, see our ongoing AI news.
Chuỗi: Diễn đàn, Trình phân tích hình ảnh và lỗ hổng SSO
Theo Hacktron, điểm truy cập là Community.openai.com, diễn đàn được hỗ trợ bởi Discourse, nơi người dùng thảo luận về các sản phẩm của OpenAI. Diễn đàn cho phép "Đăng nhập bằng OpenAI" thông qua cơ sở hạ tầng nhận dạng của công ty, điều này khiến các nhà nghiên cứu có lý do để tin rằng việc xâm phạm diễn đàn có thể mở ra con đường dẫn tới các dịch vụ OpenAI rộng hơn.
Lỗ hổng đầu tiên tồn tại trong đường dẫn tải lên hình ảnh của diễn đàn. Discourse thường sàng lọc các video tải lên bằng thư viện có tên FastImage, nhưng FastImage không hỗ trợ HEIF — định dạng hình ảnh đằng sau ảnh trên iPhone — vì vậy, các tệp HEIC và HEIF được chuyển sang lệnh magick của ImageMagick để chuyển đổi. Điều đó làm lộ trình phân tích cú pháp libheif cơ bản trực tiếp tới các tệp do kẻ tấn công kiểm soát.
Hacktron viết: Discourse Docker image được xây dựng trên Debian 12, phiên bản này đã xuất xưởng một phiên bản libheif – 1.19.7 – thiếu các cổng hỗ trợ bảo mật liên quan. Mã dễ bị tổn thương đã được thay đổi ngược dòng vào năm trước, nhưng cam kết chưa bao giờ được ghi nhận là một bản sửa lỗi bảo mật và không nhận được CVE, điều mà các nhà nghiên cứu cho rằng đó là lý do tại sao Debian đã không nhập lại nó kịp thời. Ngay cả Debian 13 vẫn đang phát hành phiên bản dễ bị tấn công, 1.19.8, cho đến khi Debian xuất bản bản cập nhật bảo mật vào ngày 8 tháng 8 năm 2026.
Điểm yếu thứ hai là cấu hình sai SSO trong cơ sở hạ tầng nhận dạng của OpenAI, chi tiết về vấn đề này chưa được công bố. Kết hợp với nhau, hai lỗ hổng có nghĩa là - cho đến khoảng hai tháng trước, theo bài viết - bất kỳ người dùng hoặc nhân viên OpenAI nào đăng nhập vào diễn đàn trợ giúp của công ty đều có thể bị chiếm đoạt tài khoản ChatGPT và Codex của họ.
Nơi AI xâm nhập vào bức tranh
Điều khiến tiết lộ này trở nên đáng chú ý đối với ngành AI là cách tìm ra các lỗ hổng. Nhóm — Harsh Jaiswal, Mohan Pedhapati và Rahul Maini — đã bắt đầu phiên mã hóa AI với hình ảnh Discourse Docker và yêu cầu Claude Opus 4.8 của Anthropic kiểm tra gói libheif đã cài đặt để tìm các vấn đề bảo mật. Mô hình đã xác định các backport bảo mật bị thiếu. Sau đó, các nhà nghiên cứu đã sử dụng sự hỗ trợ của AI để phát triển một cách khai thác thực thi mã đang hoạt động đối với thư viện hình ảnh.
Theo bài đăng, Hacktron đã bắt đầu nghiên cứu cụ thể các công ty AI hàng đầu để tìm ra các lỗ hổng bảo mật. Tập này là minh chứng ngắn gọn về xu hướng mà các nhóm bảo mật đã cảnh báo về: Hệ thống AI hiện đủ hữu ích để nén các nghiên cứu về lỗ hổng bảo mật mà trước đây phải mất hàng tuần thành hàng ngày. Hacktron cho biết toàn bộ dòng thời gian của nó – từ khám phá ban đầu đến truy cập vào kho lưu trữ nội bộ của OpenAI – chỉ mất chưa đầy 72 giờ.
Chứng minh quyền truy cập mà không cần lấy bí mật
Nhóm cho biết vào ngày 25 tháng 7, họ đã sử dụng chuỗi này để xâm phạm tài khoản ChatGPT của nhiều nhân viên OpenAI. Vì nhân viên kết nối các dịch vụ như GitHub, Slack và email với ChatGPT và Codex nên các nhà nghiên cứu viết rằng phạm vi bùng nổ về mặt lý thuyết bao gồm các kho lưu trữ nội bộ và một loạt các công cụ được kết nối.
Điều quan trọng là nhóm nghiên cứu cho biết họ tránh đọc dữ liệu nhạy cảm. Để chứng minh quyền truy cập mà không khai thác nó, họ đã sử dụng phiên bản Codex của nhân viên để mở một yêu cầu kéo vô hại — số 1186742 — trong monorepo nội bộ của OpenAI, trong kho lưu trữ có tên openai/openai. Liên kết đến yêu cầu kéo đó được biên tập lại trong phần ghi theo yêu cầu của OpenAI. Các nhà nghiên cứu đã thông báo trực tiếp cho những người liên hệ tại công ty và ngừng tất cả các thử nghiệm tiếp theo vào chiều cùng ngày.
Sửa nhanh, tiền thưởng khiêm tốn
Hacktron đã báo cáo những phát hiện này thông qua chương trình tiền thưởng lỗi của OpenAI trên Bugcrowd và Discourse thông qua HackerOne. Theo bài viết, OpenAI đã xác nhận bản sửa lỗi khoảng 14 giờ sau lần gửi đầu tiên và trả khoản tiền thưởng 6.500 USD. Trong một bình luận được Hacktron trích dẫn, OpenAI lưu ý rằng việc thử nghiệm đối với diễn đàn được lưu trữ trên Discourse đã bị loại trừ rõ ràng khỏi phạm vi tiền thưởng lỗi của nó - giải thưởng đã công nhận phát hiện SSO phía OpenAI thay vì chính sự thỏa hiệp của diễn đàn.
Diễn văn cũng diễn ra nhanh chóng: nó đã có sẵn bản sửa lỗi trong vài ngày và thêm hộp cát xử lý hình ảnh để bảo vệ chuyên sâu, xuất bản tư vấn GHSA-vhm9-85gw-x335 với hướng dẫn vá lỗi và xây dựng lại. Công ty đã cảnh báo các nhà khai thác tự lưu trữ xây dựng lại cài đặt của họ từ hình ảnh Docker đã cập nhật, vì chỉ bản cập nhật giao diện web có thể không thay thế được thư viện cơ bản dễ bị tấn công.
Vụ cướp HEIF: Một thư viện, nhiều nạn nhân
Chuỗi OpenAI phát triển từ một cuộc điều tra rộng hơn mà Hacktron gọi là HEIF Heist, một nỗ lực kéo dài nhiều tháng truy tìm libheif trên các nền tảng được sử dụng rộng rãi bao gồm Slack, Meta, GitHub Enterprise, Ruby on Rails và các khung Node.js như Next.js, Astro và Gatsby. Cảnh báo của công ty rất thẳng thắn: bất kỳ ứng dụng nào xử lý hình ảnh do người dùng kiểm soát và chấp nhận các tệp .heic, .heif hoặc .avif đều có thể bị ảnh hưởng bởi ít nhất một số biến thể của vấn đề và một số lượng đáng ngạc nhiên các phần mềm được sử dụng rộng rãi đều phụ thuộc vào thư viện xử lý hình ảnh này.
Đối với OpenAI, sự cố này là một lời nhắc nhở khó chịu rằng vành đai bảo mật của phòng thí nghiệm AI biên giới chỉ mạnh bằng thành phần khiêm tốn nhất của nó - trong trường hợp này là trình phân tích cú pháp hình ảnh bên trong diễn đàn cộng đồng. Đối với những người khác, bài học thực tế đơn giản hơn: vá lỗi libheif, xây dựng lại bản cài đặt Discourse từ các hình ảnh được cập nhật và giả định rằng bất kỳ ai đang thăm dò chu vi của bạn hiện đều có sự hỗ trợ của AI.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →