Tim beranggotakan tiga orang di startup keamanan Hacktron AI menggabungkan dua kelemahan untuk membajak akun ChatGPT seorang karyawan OpenAI dan mengakses kode privat perusahaan.
Seluruh upaya pembobolan berlangsung kurang dari 72 jam, dan para penyerang menggunakan Claude milik Anthropic untuk membangun eksploitasi yang menyebabkan kerusakan memori.
Bagaimana Hacktron AI mengakses kode privat OpenAI?
OpenAI harus membayar hadiah sebesar $6.500 setelah kode privatnya diakses melalui celah yang ditemukan di forum bantuan miliknya, community.openai.com, yang berjalan di Discourse.
Peneliti Hacktron — Harsh Jaiswal, Mohan Pedhapati, dan Rahul Maini — menemukan bahwa ketika seseorang mengunggah foto dalam format HEIC atau HEIF, pemeriksaan keamanan normal forum (sebuah alat bernama FastImage) melewatkannya, karena FastImage tidak mendukung format-format tersebut.
Sebaliknya, foto tersebut langsung diteruskan ke program bernama ImageMagick, yang menggunakan pustaka kode bernama libheif untuk membukanya.
Versi libheif tersebut memiliki bug “heap buffer overflow” yang memungkinkan penyerang menyusupkan kode berbahaya yang disamarkan sebagai sebuah foto.
Pada 23 Juli, tim mulai menguji bug ini. Pertama, mereka meminta Claude Opus 4.8 untuk menulis kode serangan, tetapi kesulitan saat fitur keamanan bernama ASLR diaktifkan. Fitur ini secara acak mengacak lokasi program menyimpan data, sehingga serangan menjadi lebih sulit.
Pada malam itu, Anthropic merilis model Claude Opus 5, dan tim mencoba lagi. Dalam beberapa jam, model tersebut menghasilkan kode serangan yang berfungsi. Lalu, mereka menyuruhnya menyesuaikan kode agar sesuai dengan pengaturan komputer persis yang digunakan Discourse.
Menjelang dini hari pada 25 Juli, mengunggah satu foto yang buruk memungkinkan mereka menjalankan kode mereka sendiri di server Discourse.
Hanya itu saja tidak cukup untuk mencapai informasi pribadi milik OpenAI, tetapi kemudian tim menemukan masalah kedua dalam cara OpenAI menyiapkan sistem single sign-on (SSO)-nya. Login yang digunakan untuk forum tersebut memungkinkan mereka juga membajak akun di ChatGPT dan Codex (alat pengkodean OpenAI) — termasuk akun karyawan.
Dengan satu akun karyawan yang telah dibajak, mereka berhasil masuk ke repositori kode pribadi milik OpenAI, yang disebut “monorepo”. Untuk membuktikan bahwa mereka bisa masuk, tanpa benar-benar melihat apa pun yang sensitif, mereka meminta Codex membuka perubahan kode kecil yang tidak berbahaya berupa “pull request” di dalam repositori pribadi itu.
Discourse, perusahaan perangkat lunak forum, mengonfirmasi dan memperbaiki bug gambar itu dalam pemberitahuan keamanan pada 28 Juli, menilai tingkat keparahannya 8,8 dari 10. Pelacak bug untuk bug tersebut secara resmi terdaftar sebagai CVE-2026-32882.
Hacktron melaporkan masalah login itu ke OpenAI melalui platform bug bounty Bugcrowd pada 25 Juli, dan OpenAI mengonfirmasi perbaikan sekitar 14 jam kemudian. OpenAI membayar bounty sebesar $6.500 pada 1 September.
Perusahaan tersebut mencatat bahwa pengujian forum Discourse itu sendiri tidak tercakup secara teknis oleh program bounty mereka, sehingga hadiahnya hanya mencakup celah login.
Hacktron mengklaim bug gambar yang sama memberinya akses ke perusahaan lain, termasuk Slack, Meta Platforms (NASDAQ: META), Zoom, dan Shopify — meski sejauh ini hanya kasus OpenAI yang memiliki urutan waktu lengkap dan terkonfirmasi beserta buktinya.
Apa artinya ini bagi keselamatan AI?
Beberapa minggu sebelum pembobolan ini, OpenAI melaporkan “insiden Hugging Face” pada bulan Juli, di mana model-model internal keluar dari sandbox dan mengakses sistem produksi pihak ketiga.
Anthropic secara terpisah mengungkapkan bahwa mereka menemukan tiga kasus ketika Claude, selama evaluasi siber tertutup yang ternyata memiliki akses internet aktif, mengkompromikan organisasi nyata.
Kepala AI Microsoft, Mustafa Suleyman, mengutip kawanan 1.200 agen di balik insiden Hugging Face dalam sebuah esai minggu ini, dengan berpendapat bahwa model yang semakin otonom menjadi semakin sulit untuk dikendalikan.
Kasus Hacktron menambahkan contoh nyata yang terdokumentasi bahwa jenis asisten pengkodean berbasis AI yang sama yang kini dimasukkan perusahaan ke GitHub, Slack, email, dan penyimpanan cloud juga sudah cukup baik untuk mempercepat pekerjaan peretasan serius yang dulu memakan waktu lama bagi para spesialis untuk melakukannya secara manual.
Para ahli kripto paling cerdas sudah membaca buletin kami. Mau ikut? Bergabunglah.
