OpenAI: исследователи нашли уязвимости и получили доступ к аккаунтам сотрудников

Компания Hacktron, команда исследователей безопасности под руководством Харша Джайсвала, вместе с Моханом Педхапати и Рахулом Майни, несколько месяцев искала уязвимости у ведущих ИИ-компаний. Так они обнаружили ошибку конфигурации единого входа (SSO) в инфраструктуре идентификации OpenAI и уязвимость удалённого выполнения кода (RCE) в библиотеке libheif, которую использует форум OpenAI на платформе Discourse (community.openai.com). Связав обе уязвимости, 25 июля 2026 года команда получила доступ к аккаунтам ChatGPT и Codex нескольких сотрудников OpenAI. Чтобы доказать доступ, не просматривая закрытую информацию, исследователи через Codex одного из сотрудников открыли безобидный pull request #1186742 во внутреннем монорепозитории openai/openai (ссылка на PR скрыта по просьбе OpenAI). До этого момента любой пользователь или сотрудник, входивший на форум OpenAI через «Sign in with OpenAI», рисковал получить захват аккаунта ChatGPT и Codex без какого-либо взаимодействия со своей стороны, брешь была закрыта примерно за два месяца до публикации отчёта.
Технически проблема началась с того, что модуль проверки изображений Discourse (FastImage) не поддерживает формат HEIF, поэтому такие файлы передавались напрямую утилите ImageMagick, которая уже вызывала уязвимый парсер libheif. Исследователи запустили сессию с Claude Opus 4.8 и попросили модель проверить установленный пакет libheif на уязвимости; та нашла непортированные патчи безопасности, дававшие переполнение буфера в куче с возможностью чтения и записи за пределами буфера при декодировании HEIC. Уязвимый код был изменён апстримом ещё годом ранее, но без пометки как security-фикс и без CVE, поэтому патч не попал ни в Debian 12, ни в Debian 13: Docker-образ Discourse на Debian 12 использовал уязвимую libheif 1.19.7, а Debian 13 на момент исследования всё ещё содержал уязвимую 1.19.8 (Debian закрыла её 8 августа 2026 года). 24 июля с помощью Opus 4.8 исследователи собрали рабочий эксплойт для ImageMagick/libheif с отключённой защитой ASLR, но несколько последующих сессий не смогли сделать его надёжным при включённом ASLR. Вечером того же дня Anthropic выпустила Claude Opus 5: новая сессия за три часа создала рабочий ARM64-эксплойт для локального Mac, а затем перенесла его на связку x86-64/jemalloc, которую использует Discourse. К 6 утра 25 июля исследователи подтвердили локальный RCE через загрузку изображения, после чего запустили Claude в автономном цикле против собственного облачного инстанса Discourse (замаскированного под CTF-задачу, поскольку Opus отказывался писать эксплойты против чужих боевых систем напрямую); к 10 утра агент добился RCE в облаке Discourse, подтвердив это чтением файла /etc/hosts, а затем тем же эксплойтом получил RCE на инстансе OpenAI.
Раскрытие прошло быстро: с 05:00 до 06:00 UTC команда получила RCE и административный доступ к Discourse-окружению форума; с 08:00 до 10:00 UTC подала отчёт через программу bug bounty OpenAI на Bugcrowd; с 13:30 до 15:30 UTC получила доступ к аккаунту сотрудника и создала демонстрационный PR, после чего прекратила тестирование. В 22:49:45 UTC OpenAI подтвердила исправление, примерно через 14 часов после подачи отчёта. Параллельно Discourse получила репорт через HackerOne, ответила в воскресенье, подготовила патч к понедельнику и добавила «песочницу» для обработки изображений как дополнительную защиту, а затем опубликовала security-advisory GHSA-vhm9-85gw-x335. Всего от первой находки до доступа к внутреннему репозиторию OpenAI прошло менее 72 часов. OpenAI выплатила Hacktron $6500, именно за находку на стороне OpenAI, поскольку тестирование самого форума на community.openai.com формально было исключено из программы bug bounty OpenAI.
Этот случай, часть более широкого исследования Hacktron «HEIF Heist»: команда проследила использование уязвимой libheif в Slack, Meta, GitHub Enterprise, Ruby on Rails и в JS-фреймворках Next.js, Astro и Gatsby. Вся многомесячная (два месяца) кампания с участием трёх исследователей обошлась менее чем в $3000 токенов ИИ-моделей, а адаптация эксплойта под каждую новую компанию обычно занимала один-два дня. Из всех протестированных компаний факт тестирования заметил только Shopify, несмотря на то что её обработчики изображений получили тысячи файлов и неоднократно падали. Авторы отмечают ещё один скачок возможностей моделей: в более широкой кампании, где нужно было эксплуатировать цель вслепую, зная только о наличии уязвимости, разница проявилась уже между Opus 5 и GPT-5.6 Sol. Модели также помогали с повышением привилегий, продвижением внутри сети и обходом защит там, где доступ ограничивала песочница, хотя полностью автономным процесс не был, квалифицированное участие людей оставалось важным.
Ключевые факты
- Hacktron (Харш Джайсвал, Мохан Педхапати, Рахул Майни) связали RCE-уязвимость в libheif на форуме OpenAI (Discourse, community.openai.com) с ошибкой SSO-авторизации и 25 июля 2026 года получили доступ к аккаунтам нескольких сотрудников OpenAI.
- Через Codex одного из сотрудников исследователи открыли безобидный PR #1186742 во внутреннем монорепозитории openai/openai, доказательство доступа без просмотра закрытого кода.
- Рабочий эксплойт для Discourse (Debian 12, уязвимая libheif 1.19.7) построили с помощью Claude: Opus 4.8 не смог обойти ASLR за несколько сессий, а вышедший в тот же вечер Opus 5 сделал рабочий эксплойт для Mac ARM64 за 3 часа и был перенесён на конфигурацию Discourse.
- От первой находки до доступа к внутреннему репозиторию OpenAI прошло менее 72 часов; OpenAI устранила проблему примерно за 14 часов после обращения и выплатила Hacktron $6500, а Discourse исправила уязвимость за выходные и опубликовала advisory GHSA-vhm9-85gw-x335.
- Более широкое исследование Hacktron «HEIF Heist» проверило ту же уязвимость libheif в Slack, Meta, GitHub Enterprise и Node.js-фреймворках; заняло два месяца, обошлось менее чем в $3000 токенов при трёх исследователях, а тестирование заметила только Shopify.
Почему это важно
Отчёт документирует не гипотетический риск, а реальную атаку на инфраструктуру OpenAI, доведённую до доступа к внутреннему репозиторию менее чем за 72 часа. Ключевой сдвиг, в скорости: Opus 4.8 не смог обойти защиту ASLR за несколько сессий, а вышедший в тот же вечер Claude Opus 5 сделал рабочий эксплойт за три часа. Обе уязвимости, SSO-ошибка OpenAI и RCE в libheif на форуме, уже устранены, но случай показывает, что путь от найденного бага до эксплуатации боевой системы крупной ИИ-компании модели теперь способны пройти почти самостоятельно.
Кому это важно
Владельцам self-hosted Discourse и любых сервисов, принимающих изображения в форматах .heic/.heif/.avif через libheif: уязвимость не специфична для Discourse и затрагивает целую экосистему, по данным исследования Hacktron, тот же код используют Slack, Meta, GitHub Enterprise, Ruby on Rails, Next.js, Astro и Gatsby. Компаниям с SSO-интеграцией стороннего форума или сервиса: тот же класс ошибки превращает компрометацию одного сервиса в захват основных аккаунтов. Организаторам bug bounty программ и командам безопасности ИИ-компаний, которым теперь приходится оценивать, во сколько обходится обнаружение критических уязвимостей у них самих.
Как это применить
Владельцам self-hosted Discourse, обновиться немедленно: выполнить git pull и ./launcher rebuild app из /var/discourse, поскольку обновления одного веб-интерфейса недостаточно, старые Docker-образы могут нести уязвимую версию libheif. Discourse-хостинг от самой компании уже пропатчен. Всем, кто использует libheif или libde265 для обработки .heic/.heif/.avif, обновиться до последнего апстрим-релиза с патчами безопасности (на 14 сентября 2026 года это v1.23.4; версия v1.23.2 уже вытеснена более новыми фиксами) и сверяться с security-advisory своего дистрибутива, поскольку бэкпорт фикса может идти под старым номером версии.
Можно ли доверять
Источник, собственный блог Hacktron, то есть рассказ атакующей стороны о своей же находке; независимой проверки деталей (что именно и как долго было доступно внутри OpenAI, кто из сотрудников пострадал) в тексте нет. При этом ключевые факты подтверждаемы: Discourse опубликовала собственный security-advisory GHSA-vhm9-85gw-x335 с патчем, а OpenAI подтвердила исправление и выплатила bounty, то есть обе пострадавшие стороны независимо признали находку. Технические детали (версии libheif, тайминги, номер PR) даны с точностью, типичной для отчёта о responsible disclosure, а не для рекламного текста.
Риски и подводные камни
Авторы прямо пишут, что брешь, не специфика Discourse: любой сервис с OpenAI SSO при компрометации давал бы тот же результат, Discourse был лишь удобным способом это доказать. Уязвимая libheif стоит в куда более широком наборе продуктов, чем проверила сама Hacktron, и большинство протестированных компаний вообще не заметили тестирования, заметил только Shopify, несмотря на тысячи отправленных изображений и падения обработчиков. То же снижение порога входа в эксплуатацию работает и для менее добросовестных атакующих: по словам исследователей, работа, на которую раньше уходили месяцы и хорошо укомплектованная команда, теперь укладывается в дни.
«Представления о безопасности должны поспевать за возможностями атакующих»
— Hacktron, из отчёта о взломе OpenAI
Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.