Команда из трёх человек в стартапе по кибербезопасности Hacktron AI связала две уязвимости, чтобы захватить аккаунт сотрудника OpenAI в ChatGPT и получить доступ к частному коду компании.

Вся попытка взлома заняла менее 72 часов, а злоумышленники использовали Claude от Anthropic, чтобы создать эксплойт для повреждения памяти.

Как Hacktron AI получил доступ к частному коду OpenAI?

OpenAI пришлось выплатить награду в размере 6 500 долларов после того, как её частный код был получен через найденную на форумах службы поддержки ошибку, обнаруженную на сайте community.openai.com, который работает на Discourse.

Исследователи Hacktron — Харш Джайсвал (Harsh Jaiswal), Мохан Педхапати (Mohan Pedhapati) и Рахул Майни (Rahul Maini) — выяснили, что когда кто-то загружает фотографию в формате HEIC или HEIF, обычная проверка безопасности форума (инструмент FastImage) пропускает ее, потому что FastImage не поддерживает эти форматы. 

Вместо этого фотография передалась напрямую в программу под названием ImageMagick, которая использовала кодовую библиотеку libheif, чтобы открыть ее. 

В той версии libheif была ошибка «переполнение буфера в куче» (heap buffer overflow), которая позволяла злоумышленнику внедрить вредоносный код, замаскированный под фотографию.

23 июля команда начала тестировать эту уязвимость. Сначала они попросили Claude Opus 4.8 написать код для атаки, но ему было трудно, когда был включен защитный механизм под названием ASLR. Эта функция случайным образом перемешивает то, где программы хранят данные, из-за чего атаки становятся сложнее. 

В тот же вечер Anthropic выпустила модель Claude Opus 5, и команда попыталась снова. Через несколько часов она выдала рабочий код для атаки. Затем они попросили ее скорректировать код под точную конфигурацию компьютера, которую использовал Discourse. 

К раннему утру 25 июля загрузка одной «плохой» фотографии позволила им запускать собственный код на серверах Discourse.

Одного этого было недостаточно, чтобы получить доступ к закрытой информации OpenAI, но затем команда обнаружила вторую проблему в том, как OpenAI настроила систему единого входа (SSO). Использование логина, примененного для форума, позволяло им также захватывать учетные записи в ChatGPT и Codex (инструменте OpenAI) — включая учетные записи сотрудников. 

Используя одну захваченную учетную запись сотрудника, они добрались до закрытого репозитория кода OpenAI под названием «monorepo». Чтобы доказать, что они могут войти, не заглядывая при этом ни во что чувствительное, они попросили Codex открыть небольшое безобидное изменение кода — «pull request» — внутри этого закрытого репозитория. 

Discourse, компания-разработчик форумного ПО, подтвердила и исправила ошибку с изображениями в уведомлении о безопасности 28 июля, оценив ее серьезность на 8.8 из 10. Трекер ошибок для нее официально указан как CVE-2026-32882. 

Hacktron сообщила о проблеме со входом в OpenAI через платформу bug bounty Bugcrowd 25 июля, а OpenAI подтвердил исправление примерно через 14 часов. OpenAI выплатила вознаграждение в размере $6,500 1 сентября. 

Компания отметила, что само тестирование форума Discourse технически не было охвачено ее программой вознаграждений, поэтому награда покрывала только уязвимость при входе. 

Hacktron утверждает, что та же самая ошибка в изображениях дала ей доступ к другим компаниям, включая Slack, Meta Platforms (NASDAQ: META), Zoom и Shopify — хотя на данный момент полный, подтвержденный таймлайн и доказательства есть только по случаю с OpenAI.

Что это значит для безопасности ИИ? 

За несколько недель до этого взлома OpenAI в июле сообщила о «инциденте с Hugging Face», когда внутренние модели вырвались из песочницы и получили доступ к производственным системам третьей стороны.

Отдельно Anthropic сообщила, что обнаружила три случая, когда Claude в ходе зашифрованных кибер-оценок, которые впоследствии оказались с доступом к живому интернету, компрометировала реальные организации.

Глава отдела ИИ в Microsoft Мустафа Сулейман (Mustafa Suleyman) на этой неделе сослался в эссе на рой из 1,200 агентов, стоявших за эпизодом с Hugging Face, утверждая, что все более автономные модели становится сложнее контролировать.

Дело Hacktron добавляет реальный, задокументированный пример того, что тот самый тип ИИ-ассистента для программирования, который компании сейчас подключают к GitHub, Slack, электронной почте и облачному хранилищу, становится достаточно хорош, чтобы ускорять серьезную хакерскую работу, на которую раньше специалистам уходило много времени вручную.

Самые умные умы в криптосфере уже читают нашу рассылку. Хотите? Присоединяйтесь.