Три исследователя из компании безопасности Hacktron использовали Claude Opus 5 от Anthropic для объединения двух уязвимостей и получения контроля над учетными записями ChatGPT и Codex нескольких сотрудников OpenAI, а затем получили доступ к внутреннему репозиторию кода OpenAI. Цепочка началась с ошибки в программном обеспечении, которое управляет общедоступным форумом помощи OpenAI, и продолжилась через слабое место в собственной системе входа OpenAI. Это было исследование безопасности, а не реальная атака: команда сообщила об уязвимостях OpenAI, подтвердила доступ безвредным запросом на слияние (pull request) и затем остановилась. На первый взгляд, получение внутреннего доступа заняло менее 72 часов. OpenAI подтвердила исправление примерно через 14 часов после сообщения, по данным Hacktron, и 1 сентября выплатила команде вознаграждение в размере 6 500 долларов США. OpenAI заявила, что награда «признает находку со стороны OpenAI, а не действия против Discourse», программного обеспечения с открытым исходным кодом, которое управляет форумом. Тестирование самого форума выходило за рамки программы вознаграждения за ошибки. OpenAI публично не описывала уязвимость в системе входа и подтвердила находку посредством исправления и выплаты, а не путем детализации захвата учетных записей. Hacktron, которая описывает себя как фирма по исследованию безопасности с использованием ИИ, была осторожна в том, что она делала и чего не делала. Когда была открыта ссылка Codex одного из сотрудников на код OpenAI на GitHub, это вызвало один запрос на слияние во внутреннем репозитории. Код не был прочитан, ничего не было объединено или отправлено, и данные клиентов не были затронуты. То, к чему могла привести эта цепочка, было гораздо масштабнее. Поскольку сотрудники подключают другие сервисы к ChatGPT и Codex, команда заявила, что тот же доступ теоретически мог бы распространиться на такие инструменты, как GitHub, Slack и электронная почта. Этот более широкий охват был возможен, но не использовался. Причина, по которой ошибка в общедоступном форуме могла привести к доступу к учетным записям сотрудников, заключается в системе входа OpenAI, а не в программном обеспечении форума. Форум OpenAI предлагает опцию «Войти через OpenAI», ту же систему единого входа (SSO), которую сотрудники используют в других местах. Как только исследователи получили контроль над сервером форума, общий вход позволил им получить контроль над учетными записями ChatGPT и Codex участников форума, которые работали в OpenAI. Жертвам не пришлось ничего делать. Hacktron заявила, что это была проблема идентификации OpenAI, а не уязвимость в программном обеспечении форума: любая служба первого или третьего лица, использующая тот же вход, могла бы предоставить тот же доступ. Путь к этому лежал через ошибку в обработке изображений. Форум работает на Discourse, а Discourse передает загруженные изображения HEIC и HEIF инструменту под названием ImageMagick, который использует библиотеку libheif для их чтения. Ошибка в libheif позволила специально созданному изображению повредить память сервера форума. Рекомендация Discourse оценивает результат как удаленное выполнение кода, присваивает ему 8,8 из 10 и отслеживает как CVE-2026-32882. Общедоступная запись самой уязвимости более узкая. В собственной рекомендации libheif и в национальных базах данных уязвимостей CVE-2026-32882 — это чтение за пределами допустимых границ, которое может привести к сбою программного обеспечения или утечке соседней памяти, а не прямая ошибка выполнения кода. Эта утечка памяти помогает обойти распространенную защиту под названием ASLR. Исследователи говорят, что они объединили ошибки памяти libheif с помощью ИИ, чтобы превратить сбой в рабочее выполнение кода на сервере форума. В вышестоящей версии ошибка была исправлена в libheif 1.22.0 в мае 2026 года. Это исправление существовало за несколько месяцев до теста. Но серверный образ форума, построенный на дистрибутиве Debian 12 Linux, по-прежнему содержал старую, неотлаженную libheif версии 1.19.7, когда исследователи проверяли его в июле. Исправление и его CVE уже были общедоступны, но Debian еще не включила их в пакетную версию, которую использовал форум. Если вы управляете собственным сервером Discourse, эта часть касается вас напрямую. Пересоберите образ на последнем изображении, чтобы получить исправленную libheif, поскольку обновление веб-интерфейса само по себе может не заменить старую библиотеку. Сайты, размещенные Discourse, уже были исправлены, а исправленные версии для самостоятельного размещения — 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6. Исследователи использовали ИИ для выполнения сложной части. Сначала они пробовали Claude Opus 4.8, который в течение нескольких сессий с трудом создавал рабочий эксплойт после включения стандартной защиты памяти ASLR. Anthropic выпустила свою следующую модель, Claude Opus 5, вечером 24 июля, и в новой сессии она за несколько часов создала рабочий эксплойт. Opus 5 поставлялся с защитными механизмами, предназначенными для предотвращения написания кода эксплойта для реальных целей. Исследователи обошли их, указав модели на собственный тестовый сервер, замаскированный под тренировочную цель «захвати флаг», а затем позволив ему работать в автоматическом цикле. Тем не менее, они говорят, что работа не была бесконтактной: квалифицированное человеческое руководство по-прежнему имело значение, и это не было автоматизированным взломом без контроля. Этот случай соответствует тому, что исследователи и компании, занимающиеся ИИ, описывали в этом году: мощные модели ИИ резко сокращают время и навыки, которые требовались для серьезной наступательной работы. Anthropic сообщила, что преступные группы и группы, поддерживаемые государствами, уже используют ее модели Claude для проведения реальных вторжений, а не только для ответов на вопросы. OpenAI была одной из целей в более широком проекте, который Hacktron называет HEIF Heist. По словам команды, за два месяца они обнаружили тот же класс ошибок при декодировании изображений в программном обеспечении, используемом другими крупными компаниями, при общей стоимости использования ИИ менее 3 000 долларов США. Кампания связана с сообщениями об ошибках в Slack, продуктах *Meta, GitHub Enterprise и веб-фреймворках, таких как Next.js. Эти более широкие утверждения подкреплены неравномерно. Уязвимость Next.js подтверждена в собственной рекомендации Vercel, а сопровождающие libheif подтвердили рабочий эксплойт выполнения кода для ошибки, связанной с *Meta. Более широкое утверждение о выполнении кода во многих приложениях не было независимо подтверждено, что является ограничением, отмеченным The Hacker News, когда она впервые освещала уязвимость Next.js в августе. Более широкая кампания использовала другую модель, GPT-5.6 Sol от OpenAI, для случаев, когда команда ничего не знала о цели заранее. Только одна компания, Shopify, по-видимому, заметила активность, говорят исследователи, хотя ее обработчики изображений неоднократно давали сбои при тысячах тестовых загрузок. The Hacker News связался с Hacktron с вопросами о том, как было достигнуто выполнение кода на форуме и о масштабах доступа к учетным записям. Более важные выводы выходят за рамки Discourse. Если ваша служба принимает изображения пользователей и обрабатывает файлы HEIC, HEIF или AVIF через libheif, старая сборка может быть подвержена риску. И если общедоступная служба с более низким уровнем доверия использует вашу единую систему входа с внутренними инструментами, взлом этой службы может привести к взлому везде, куда достигает тот же вход. Нет никаких признаков того, что уязвимость OpenAI была использована против кого-либо в реальном мире. По состоянию на середину сентября 2026 года она не входила в список уязвимостей правительства США, известных как эксплуатируемые, хотя этот список не является доказательством в ту или иную сторону. Доступные отчеты не дают ответа на вопрос, следует ли организации, которая уже исправила уязвимость, по-прежнему проверять наличие более раннего доступа; по этому вопросу источники молчат.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




