Claude Opus 5 hjalp forskere inn i OpenAI-ansattes kontoer på under 72 timer
Viser hvordan en kjent bildefeil i en forumserver, kombinert med felles innlogging, ga sikkerhetsforskere tilgang til et internt OpenAI-kodelager.
Under 72 timer gikk det fra første titt til tilgang i et internt kodelager hos OpenAI, skriver The Hacker News. Tre forskere i sikkerhetsselskapet Hacktron brukte Anthropics Claude Opus 5 til å lenke to feil, tok over ChatGPT- og Codex-kontoene til flere OpenAI-ansatte og beviste tilgangen med en harmløs pull request. De leste ingen kildekode, rørte ingen kundedata og stoppet der.
Veien inn var et bilde. OpenAIs hjelpeforum kjører Discourse, som sender opplastede HEIC- og HEIF-bilder videre til ImageMagick, som igjen bruker biblioteket libheif. Discourse vurderer feilen, CVE-2026-32882, til 8,8 av 10 og kaller den fjernkjøring av kode. I libheifs egen advisory er den smalere: en lesing utenfor minnegrensene som kan krasje programmet eller lekke minne. Forskerne brukte lekkasjen til å omgå ASLR og bygde med KI-hjelp om krasjet til faktisk kodekjøring. Feilen ble rettet i libheif 1.22.0 i mai, men forumets serverimage, bygd på Debian 12, leverte fortsatt den upatchede versjonen 1.19.7 da forskerne så på den i juli.
At en forumfeil nådde ansattkontoer, skyldes innloggingen. Forumet tilbyr «Sign in with OpenAI», samme single sign-on som de ansatte bruker ellers. Med kontroll over forumserveren kunne forskerne ta over kontoene til forummedlemmer som jobbet i OpenAI, uten at ofrene gjorde noe. Hacktron kaller det et identitetsproblem hos OpenAI, ikke en feil i forumprogramvaren: enhver tjeneste på samme innlogging kunne gitt samme tilgang. Fordi ansatte kobler tjenester som GitHub, Slack og e-post til ChatGPT og Codex, kunne tilgangen i teorien nådd lenger.
Claude Opus 4.8 slet over flere økter med å lage en fungerende exploit med ASLR slått på. Opus 5 kom ut kvelden 24. juli og leverte en fungerende exploit i løpet av timer i en ny økt. Modellen har sperrer mot å skrive exploit-kode mot ekte mål, så forskerne pekte den mot sin egen testserver, forkledd som et capture-the-flag-mål, og lot den gå i en automatisk løkke. De understreker at dyktig menneskelig styring fortsatt trengtes.
OpenAI bekreftet en fiks rundt 14 timer etter rapporten og betalte 6 500 dollar i dusør 1. september. Testing av forumet lå utenfor bug bounty-programmet.
«Belønningen anerkjenner funnet på OpenAI-siden, ikke handlingene mot Discourse» — OpenAI, ifølge The Hacker News
Angrepet var én del av det Hacktron kaller HEIF Heist, et prosjekt på rundt to måneder der teamet fant samme klasse bildefeil hos flere store selskaper for under 3 000 dollar i KI-bruk. Påstandene er ujevnt dokumentert: Next.js-feilen er bekreftet i Vercels egen advisory, mens påstanden om kodekjøring på tvers av mange applikasjoner ikke er uavhengig bekreftet.
Hva bør du gjøre?
- Selvhoster du Discourse, bygg på nytt fra siste image, siden en oppdatering i webgrensesnittet ikke nødvendigvis bytter ut den gamle libheif. Rettede versjoner er 2026.7.0, 2026.6.1, 2026.5.2 og 2026.1.6.
- Oppdater libheif til siste sikkerhetsutgave (1.23.4 per tidlig september) eller distribusjonens patchede pakke, og kjør dekoding av HEIF og AVIF fra ukjente kilder i en låst sandkasse, eller slå den av der du ikke trenger den.
- Begrens hvilke tjenester din single sign-on stoler på, og krev ny identitetssjekk før sensitive handlinger.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.