Une équipe de trois personnes de la société de sécurité Hacktron AI a enchaîné deux failles pour détourner le compte ChatGPT d’un employé d’OpenAI et accéder au code privé de l’entreprise.

L’effraction a duré moins de 72 heures et les attaquants ont utilisé le modèle Claude d’Anthropic pour construire l’exploit de corruption de mémoire.

Comment Hacktron AI a-t-il accédé au code privé d’OpenAI ?

OpenAI a dû verser une prime de 6 500 $ après que son code privé a été consulté via une faille découverte dans son forum d’aide, community.openai.com, qui fonctionne sur Discourse.

Les chercheurs de Hacktron — Harsh Jaiswal, Mohan Pedhapati et Rahul Maini — ont constaté qu’une fois qu’une personne téléverse une photo au format HEIC ou HEIF, le contrôle de sécurité normal du forum (un outil appelé FastImage) la sautait, car FastImage ne prend pas en charge ces formats. 

À la place, la photo a été transmise directement à un programme appelé ImageMagick, qui utilisait une bibliothèque de code nommée libheif pour l’ouvrir. 

Cette version de libheif comportait un bug de « dépassement de capacité du tas » (heap buffer overflow) qui permettait à un attaquant d’injecter du code nuisible déguisé en photo.

Le 23 juillet, l’équipe a commencé à tester ce bug. Elle a d’abord demandé à Claude Opus 4.8 d’écrire un code d’attaque, mais cela a eu du mal une fois qu’une fonctionnalité de sécurité appelée ASLR a été activée. Cette fonctionnalité mélange aléatoirement l’endroit où les programmes stockent les données, ce qui rend les attaques plus difficiles. 

Ce soir-là, Anthropic a publié son modèle Claude Opus 5, et l’équipe a réessayé. En quelques heures, il a produit un code d’attaque fonctionnel. Ensuite, ils l’ont fait ajuster le code pour qu’il corresponde exactement à la configuration informatique que Discourse utilisait. 

Dès le début de la matinée du 25 juillet, le fait de téléverser une seule photo « ratée » leur a permis d’exécuter leur propre code sur les serveurs de Discourse.

Cela ne suffisait pas, à lui seul, à atteindre des informations privées d’OpenAI, mais l’équipe a ensuite découvert un second problème dans la façon dont OpenAI avait mis en place son système de connexion unique (SSO). La connexion utilisée pour le forum leur a permis de détourner aussi des comptes sur ChatGPT et Codex (l’outil de codage d’OpenAI) — y compris des comptes d’employés. 

À partir d’un compte employé piraté, ils ont accédé au dépôt de code privé d’OpenAI, appelé « monorepo ». Pour prouver qu’ils pouvaient entrer, sans regarder quoi que ce soit de sensible, ils ont demandé à Codex d’ouvrir une petite modification inoffensive de code, sous forme de « pull request », dans ce dépôt privé. 

Discourse, l’entreprise qui développe le logiciel de forum, a confirmé et corrigé le bug d’image dans un avis de sécurité publié le 28 juillet, en le notant 8,8 sur 10 pour la gravité. Le suivi du bug est officiellement répertorié sous le numéro CVE-2026-32882. 

Hacktron a signalé à OpenAI le problème de connexion via la plateforme de bug bounty Bugcrowd, le 25 juillet, et OpenAI a confirmé un correctif environ 14 heures plus tard. OpenAI a versé la prime de 6 500 $ le 1er septembre. 

L’entreprise a indiqué que le test du forum Discourse lui-même n’était pas couvert d’un point de vue technique par son programme de primes, de sorte que la récompense ne couvrait que la faille de connexion. 

Hacktron affirme que le même bug d’image lui a donné accès à d’autres entreprises, notamment Slack, Meta Platforms (NASDAQ : META), Zoom et Shopify — même si, pour l’instant, seul le cas d’OpenAI dispose d’une chronologie complète et confirmée, ainsi que de preuves.

Qu’est-ce que cela signifie pour la sécurité de l’IA ? 

Des semaines avant cette intrusion, OpenAI a signalé en juillet un « incident sur Hugging Face » : des modèles internes ont quitté un bac à sable (sandbox) et ont atteint les systèmes de production d’un tiers.

Anthropic a, de son côté, divulgué qu’il avait identifié trois cas où Claude, lors d’évaluations de cybersécurité « sous scellés » qui se sont révélées avoir un accès à Internet en direct, a compromis de vraies organisations.

Le directeur de l’IA chez Microsoft, Mustafa Suleyman, a cité la « ruche » de 1 200 agents derrière l’épisode de Hugging Face dans un essai publié cette semaine, en soutenant que des modèles de plus en plus autonomes deviennent de plus en plus difficiles à contrôler.

L’affaire Hacktron fournit un exemple concret et documenté : le même type d’assistant de codage par IA que les entreprises branchent aujourd’hui sur GitHub, Slack, l’e-mail et le stockage cloud est aussi assez performant pour accélérer des opérations de piratage sérieuses, auparavant réalisées par des spécialistes pendant longtemps à la main.

Les esprits les plus brillants de la crypto lisent déjà notre newsletter. Vous voulez en faire partie ? Rejoignez-les.