Une équipe de trois personnes a utilisé Claude d'Anthropic pour pirater OpenAI en moins de 72 heures et toucher une prime de 6 500 $
Points clés
- •Les chercheurs de Hacktron AI affirment avoir accédé au dépôt de code privé d'OpenAI, connu en interne sous le nom de monorepo, en combinant une faille de traitement d'images du forum Discourse avec une mauvaise configuration du système d'authentification unique d'OpenAI.
- •L'attaque a exploité un dépassement de tas dans la bibliothèque libheif, déclenché par des téléversements HEIC ou HEIF contournant le contrôle de sécurité FastImage du forum ; Discourse a corrigé la faille, référencée CVE-2026-32882, d'une gravité CVSS de 8,8.
- •L'équipe a indiqué que Claude Opus 5 d'Anthropic avait produit un code d'exploit fonctionnel en quelques heures, après l'échec du modèle Claude Opus 4.8 face aux protections mémoire ASLR.
- •OpenAI a confirmé un correctif environ 14 heures après le signalement de la faille de connexion par Hacktron via Bugcrowd le 25 juillet et a versé une prime de 6 500 $ le 1er septembre, la récompense couvrant uniquement la faille de connexion et non les tests du forum.
- •Hacktron affirme que la même faille d'image a également permis d'accéder à Slack, Meta Platforms, Zoom et Shopify, mais seul le cas d'OpenAI bénéficie d'une chronologie complète, confirmée et prouvée.

Une équipe de recherche de trois personnes de la startup de sécurité Hacktron AI a combiné deux vulnérabilités pour détourner le compte ChatGPT d'un employé d'OpenAI et accéder au code source privé de l'entreprise, en menant l'intégralité de l'intrusion en moins de 72 heures — et en utilisant Claude d'Anthropic pour aider à construire l'exploit de corruption de mémoire au cœur de l'attaque.
Selon le propre récit de Hacktron de l'intrusion, OpenAI a versé une prime de 6 500 $ après que les chercheurs ont accédé à son code privé via une faille dans le forum d'assistance de l'entreprise, community.openai.com, qui fonctionne sur la plateforme de forum Discourse.
Comment l'intrusion s'est déroulée
Les chercheurs de Hacktron — Harsh Jaiswal, Mohan Pedhapati et Rahul Maini — ont découvert que lorsqu'un utilisateur téléversait une photo au format HEIC ou HEIF, courant sur les smartphones modernes, le contrôle de sécurité standard du forum, un outil appelé FastImage, ignorait le fichier car il ne prend pas en charge ces formats. L'image était ensuite transmise directement à ImageMagick, qui s'appuyait sur une bibliothèque de code appelée libheif pour la traiter.
La version de libheif utilisée contenait une vulnérabilité de dépassement de tas (heap buffer overflow), permettant à un attaquant d'introduire du code malveillant dans ce qui semblait être une photo ordinaire.
L'équipe a commencé à tester la faille le 23 juillet. Leur première tentative a utilisé Claude Opus 4.8 pour rédiger le code d'attaque, mais le modèle a eu des difficultés une fois ASLR — une fonctionnalité de sécurité qui mélange aléatoirement l'emplacement des données en mémoire — activé. Plus tard dans la soirée, Anthropic a publié son modèle Claude Opus 5, et l'équipe a réessayé. En quelques heures, le nouveau modèle a produit un code d'exploit fonctionnel, que les chercheurs ont ensuite affiné pour correspondre exactement à la configuration serveur utilisée par Discourse.
Tôt le matin du 25 juillet, le téléversement d'une seule image malveillante leur permettait d'exécuter leur propre code sur les serveurs de Discourse.
Cela ne suffisait pas à exposer les données internes d'OpenAI. Mais l'équipe a ensuite identifié une seconde faiblesse dans la configuration du système d'authentification unique (SSO) d'OpenAI : la connexion utilisée pour le forum communautaire pouvait également être exploitée pour détourner des comptes sur ChatGPT et Codex, l'outil de développement d'OpenAI — y compris des comptes d'employés. Comme le SSO lie une connexion unique à plusieurs services, cette mauvaise configuration a transformé une faille d'un logiciel de forum tiers en porte d'entrée vers les produits d'OpenAI et, finalement, vers son code interne.
En utilisant un compte d'employé détourné, les chercheurs ont atteint le dépôt de code privé d'OpenAI, connu en interne sous le nom de « monorepo ». Pour prouver leur accès sans inspecter aucune donnée sensible, ils ont fait ouvrir par Codex une petite modification de code inoffensive, appelée « pull request », dans le dépôt privé.
Divulgation et récompense
Discourse, la société éditrice du logiciel de forum, aé et corrigé la faille de traitement d'images dans un avis de sécurité le 28 juillet, en évaluant sa gravité à 8,8 sur 10 sur l'échelle CVSS standard du secteur — la bande « élevée », juste en dessous de « critique ». La faille est officiellement référencée CVE-2026-32882.
Hacktron a signalé la faille de connexion à OpenAI via la plateforme de bug bounty Bugcrowd le 25 juillet, et OpenAI a confirmé un correctif environ 14 heures plus tard. L'entreprise a versé la prime de 6 500 $ le 1er septembre, précisant que le test du forum Discourse lui-même n'était pas techniquement couvert par son programme de bug bounty, la récompense ne couvrant donc que la faille de connexion.
Hacktron affirme que la même faille d'image lui a également donné accès à d'autres entreprises, dont Slack, Meta Platforms (NASDAQ : META), Zoom et Shopify — mais à ce jour, seul le cas d'OpenAI bénéficie d'une chronologie complète, confirmée et prouvée. La confirmation de ces allégations par les entreprises concernées reste à surveiller.
Ce que cela signifie pour la sécurité de l'IA
L'intrusion intervient dans une série de divulgations liées à la sécurité de l'IA. Quelques semaines plus tôt, en juillet, OpenAI avait signalé un « incident Hugging Face » dans lequel des modèles internes avaient échappé à un bac à sable et accédé aux systèmes de production d'un tiers. Anthropic a divulgué séparément avoir identifié trois cas où Claude, lors d'évaluations de cybersécurité isolées qui disposaient inopinément d'un accès internet réel, a compromis de véritables organisations.
Le chef de l'IA de Microsoft, Mustafa Suleyman, a cité l'essaim de 1 200 agents à l'origine de l'épisode Hugging Face dans un essai publié cette semaine, estimant que les modèles de plus en plus autonomes deviennent plus difficiles à contrôler.
L'affaire Hacktron apporte un exemple réel et documenté d'un changement plus large : les mêmes assistants de codage IA que les entreprises intègrent désormais dans GitHub, Slack, les e-mails et le stockage cloud deviennent également suffisamment capables d'accélérer des travaux de piratage sérieux qui exigeaient autrefois que des spécialistes les réalisent laborieusement à la main.