一个安全研究人员团队发布了一份详细说明,说明了它如何将广泛使用的开源图像库中的内存损坏错误与配置错误的单点登录设置链接起来,以访问 OpenAI 的内部代码存储库——该公司在大约 14 小时内修复了这一入侵,并以 6,500 美元的错误赏金承认了这一漏洞。
这篇文章由安全公司 Hacktron 发布,描述了 2026 年 7 月发生的事件,当时该团队通过公司自己的社区论坛入侵了多名 OpenAI 员工的 ChatGPT 帐户。本周,黑客新闻对这项研究的讨论获得了数百票赞成后,它引起了新的关注。核心技术声明如下:所涉及的论坛软件 Discourse 发布了一份安全公告 - GHSA-vhm9-85gw-x335,标题为“通过格式错误的 HEIF 文件进行 RCE” - 描述了潜在的漏洞。 更多相关背景,请参阅我们的AI行业报道。
链:一个论坛、一个图像解析器和一个 SSO 缺陷
据 Hacktron 称,入口点是community.openai.com,这是一个由 Discourse 驱动的论坛,用户可以在这里讨论 OpenAI 的产品。该论坛允许通过公司的身份基础设施“使用 OpenAI 登录”,这让研究人员有理由相信,破坏该论坛可能会开辟一条通向更广泛的 OpenAI 服务的道路。
第一个漏洞存在于论坛的图像上传管道中。 Discourse 通常使用名为 FastImage 的库来筛选上传内容,但 FastImage 不支持 HEIF(iPhone 照片背后的图像格式),因此 HEIC 和 HEIF 文件被传递给 ImageMagick 的 magick 命令进行转换。这将底层 libheif 解析器直接暴露给攻击者控制的文件。
Hacktron 写道,Discourse Docker 镜像是在 Debian 12 上构建的,该版本发布了 libheif 版本 - 1.19.7 - 缺少相关的安全向后移植。易受攻击的代码已于前一年在上游进行了更改,但该提交从未被记录为安全修复程序,也没有收到 CVE,研究人员认为这就是 Debian 没有及时向后移植它的原因。即使 Debian 13 仍在发布有漏洞的版本 1.19.8,直到 Debian 于 2026 年 8 月 8 日发布安全更新。
第二个弱点是 OpenAI 身份基础设施中的 SSO 配置错误,其详细信息尚未公布。这两个缺陷结合在一起意味着——直到大约两个月前,根据文章所述——任何登录该公司帮助论坛的用户或 OpenAI 员工的 ChatGPT 和 Codex 帐户都可能被盗用。
人工智能的应用场景
此次披露在人工智能行业中引起关注的原因在于这些漏洞是如何被发现的。 Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini 团队使用 Discourse Docker 映像启动了 AI 编码会话,并要求 Anthropic 的 Claude Opus 4.8 检查已安装的 libheif 包是否存在安全问题。该模型识别出缺失的安全向后移植。然后,研究人员利用人工智能辅助开发了针对图像库的有效代码执行漏洞。
据该帖子称,Hacktron 已开始研究前沿人工智能公司,专门寻找安全漏洞。这一集简洁地展示了安全团队一直在警告的趋势:人工智能系统现在足够有用,可以将曾经需要数周时间的漏洞研究压缩为几天时间。 Hacktron 表示,其整个时间——从最初的发现到访问 OpenAI 的内部存储库——只用了不到 72 小时。
无需保密即可证明访问权限
该团队表示,7 月 25 日,他们利用该链入侵了多名 OpenAI 员工的 ChatGPT 帐户。由于员工将 GitHub、Slack 和电子邮件等服务连接到 ChatGPT 和 Codex,研究人员写道,理论爆炸半径包括内部存储库和各种连接工具。
至关重要的是,该团队表示它避免读取敏感数据。为了证明访问权限而不被利用,他们使用员工的 Codex 实例在 OpenAI 的内部 monorepo(名为 openai/openai 的存储库)中打开一个无害的拉取请求(编号 1186742)。应 OpenAI 的要求,该拉取请求的链接已在文章中进行了编辑。研究人员直接通知了该公司的联系人,并于当天下午停止了所有进一步的测试。
快速修复,适度的赏金
Hacktron 通过 OpenAI 在 Bugcrowd 上的错误赏金计划以及 HackerOne 向 Discourse 报告了调查结果。根据该文章,OpenAI 在首次提交后大约 14 小时确认修复,并支付了 6,500 美元的赏金。在 Hacktron 引用的评论中,OpenAI 指出,针对 Discourse 托管的论坛的测试被明确排除在其错误赏金范围之外——该奖项认可了 OpenAI 方面的 SSO 发现,而不是论坛妥协本身。
Discourse 的进展也很快:它在几天之内就准备好了修复程序,并添加了图像处理沙箱作为深度防御,发布了带有补丁和重建指南的咨询 GHSA-vhm9-85gw-x335。该公司警告自托管运营商从更新的 Docker 镜像重建安装,因为单独的 Web 界面更新可能无法取代易受攻击的底层库。
HEIF 抢劫:一个图书馆,许多受害者
OpenAI 链源于 Hacktron 一项名为 HEIF Heist 的更广泛调查,这是一项历时数月的努力,在广泛使用的平台上追踪 libheif,包括 Slack、Meta、GitHub Enterprise、Ruby on Rails 以及 Next.js、Astro 和 Gatsby 等 Node.js 框架。该公司的警告很直白:任何处理用户控制的图像并接受 .heic、.heif 或 .avif 文件的应用程序都可能受到至少某些问题变体的影响,而且数量惊人的广泛使用的软件依赖于这个图像处理库。
对于 OpenAI 来说,这一事件是一个令人不安的提醒,前沿人工智能实验室的安全边界的强大程度取决于其最简陋的组件——在本例中,是社区论坛内的图像解析器。对于其他人来说,实际的收获更简单:修补 libheif,从更新的图像重建 Discourse 安装,并假设任何正在探测你的周边的人现在都有人工智能的帮助。
---
掌握AI最新动态获取最新的AI新闻、分析和突破——尽在一处。
阅读更多AI新闻 →