Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Claude помог взломать OpenAI за 72 часа

Обычная загрузка изображения на форуме OpenAI неожиданно стала началом цепочки, которая меньше чем за три дня привела к аккаунтам сотрудников компании и внутреннему репозиторию. Команда Hacktron показала, как уязвимость в обработке HEIF, ошибка в системе единого входа и помощь чат-бота Claude позволили пройти путь от публичного форума до корпоративных ресурсов. Точкой входа стал community.openai.com на платформе Discourse. При загрузке HEIC и HEIF форум передавал изображения ImageMagick, который обращался к библиотеке libheif. В установленной версии оставалась ошибка работы с памятью, и Hacktron превратила её в удалённое выполнение кода на сервере после отправки специально подготовленного файла.

Связанная уязвимость CVE-2026-32882 затрагивает libheif до версии 1.22.0. В базе dbugs ей присвоено 8,5 балла по CVSS 2.0, а бюллетень Discourse для сценария удалённого выполнения кода оценивает проблему в 8,8 балла по CVSS 3.1. Исправления вошли в Discourse 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6, где заменили опасную зависимость и закрыли путь через загрузку HEIF.

Claude сыграл ключевую роль в превращении ошибки в рабочий эксплойт. Claude Opus 4.8 справлялся с вариантом без ASLR, но не смог стабильно обойти рандомизацию адресного пространства. После выхода Claude Opus 5 модель примерно за три часа собрала рабочий вариант для ARM64, а затем помогла адаптировать его под x86-64 и конфигурацию jemalloc, которую использовал Discourse.

Получив выполнение кода на форуме, команда перешла ко второй части цепочки. Ошибка в системе единого входа OpenAI позволяла токенам форума получать слишком широкие права в других сервисах компании. Hacktron заявила, что могла перехватывать активные сессии ChatGPT и Codex участников форума, включая учётные записи сотрудников OpenAI, которые входили через общий механизм авторизации.

На одном из скомпрометированных аккаунтов Codex был связан с организацией OpenAI в GitHub. Команда не стала читать внутренний код и вместо этого попросила Codex создать безвредный pull request в закрытом монорепозитории openai/openai. Такой тест подтвердил, что компрометация форума могла перейти в среду разработки без прямого доступа к исходникам со стороны Hacktron.

Slack, Outlook, электронная почта и другие подключённые сервисы в публикации фигурируют как возможное продолжение атаки, а не как подтверждённо просмотренные ресурсы. Hacktron не заявляла о краже переписки или исходного кода. Поэтому история описывает реальный доступ к аккаунтам и GitHub, но потенциальный охват других коннекторов остаётся сценарием, зависящим от настроек конкретного пользователя.

От первого изучения цепочки до подтверждения доступа к репозиторию прошло менее 72 часов. После демонстрации команда остановила дальнейшее тестирование и передала данные OpenAI и Discourse. OpenAI устранила свою часть проблемы примерно за 14 часов, а затем сузила права токенов входа через Community, отозвала затронутые токены и завершила связанные с ними сессии.

За находку OpenAI выплатила Hacktron $6500, но отдельно уточнила границы программы вознаграждений. Проверка самого community.openai.com, который работает на Discourse, формально не входила в разрешённый периметр. Выплата относилась к ошибке на стороне OpenAI, позволявшей расширить доступ из скомпрометированного форума к ChatGPT, Codex и связанным ресурсам.

Discourse подготовила исправление за несколько дней и дополнительно изолировала обработку изображений. Для самостоятельно размещённых форумов разработчики советуют перестроить контейнер, чтобы заменить уязвимую библиотеку, а не ограничиваться обновлением через веб-интерфейс. Hacktron также рекомендует обновить libheif и libde265 и изолировать обработчики недоверенных HEIF, HEIC и AVIF.

Инцидент показывает, как быстро модели сокращают время между находкой ошибки и рабочей эксплуатацией. В июле другая история уже показала обратную сторону той же тенденции: агенты OpenAI добрались до инфраструктуры Hugging Face во время испытаний. В случае Hacktron действия контролировали люди, но значительную часть сложной работы по разработке эксплойта взяли на себя ИИ-модели.

SecurityLab