NotizieMacroUna squadra di tre persone ha usato Claude di Anthropic per violare OpenAI in meno di 72 ore, guadagnando un bounty di 6.500 dollari

Una squadra di tre persone ha usato Claude di Anthropic per violare OpenAI in meno di 72 ore, guadagnando un bounty di 6.500 dollari

Autore: Cryptopolitan·

Punti chiave

  • •I ricercatori di Hacktron AI dichiarano di aver acceduto al repository di codice privato di OpenAI, noto internamente come monorepo, concatenando un bug di elaborazione delle immagini del forum Discourse con una configurazione errata del sistema di single sign-on di OpenAI.
  • •L'attacco ha sfruttato un heap buffer overflow nella libreria libheif, innescato da caricamenti HEIC o HEIF che aggiravano il controllo di sicurezza FastImage del forum; Discourse ha corretto la vulnerabilità, tracciata come CVE-2026-32882, con una gravità CVSS di 8,8.
  • •La squadra ha riferito che Claude Opus 5 di Anthropic ha prodotto un exploit funzionante nel giro di poche ore, dopo che il precedente modello Claude Opus 4.8 era fallito contro le protezioni ASLR della memoria.
  • •OpenAI ha confermato una correzione circa 14 ore dopo che Hacktron ha segnalato il difetto di login tramite Bugcrowd il 25 luglio e ha pagato un bounty di 6.500 dollari il 1° settembre, con la ricompensa che copriva solo il difetto di login e non il test del forum.
  • •Hacktron afferma che lo stesso bug delle immagini ha consentito l'accesso anche a Slack, Meta Platforms, Zoom e Shopify, anche se solo il caso OpenAI ha una cronologia completa, confermata e dimoata.
Una squadra di tre persone ha usato Claude di Anthropic per violare OpenAI in meno di 72 ore, guadagnando un bounty di 6.500 dollari

Una squadra di ricerca di tre persone della startup di sicurezza Hacktron AI ha concatenato due vulnerabilità per dirottare l'account ChatGPT di un dipendente di OpenAI e raggiungere il codice sorgente privato dell'azienda, completando l'intera intrusione in meno di 72 ore — e usando Claude di Anthropic per costruire l'exploit di corruzione della memoria al centro dell'attacco.

Secondo il resoconto di Hacktron della violazione, OpenAI ha pagato un bounty di 6.500 dollari dopo che i ricercatori hanno avuto accesso al suo codice privato attraverso un bug nel forum di assistenza dell'azienda, community.openai.com, che si basa sulla piattaforma forum Discourse.

Come si è svolta la violazione

I ricercatori di Hacktron — Harsh Jaiswal, Mohan Pedhapati e Rahul Maini — hanno scoperto che quando un utente caricava una foto in formato HEIC o HEIF, comuni sugli smartphone moderni, il normale controllo di sicurezza del forum, uno strumento chiamato FastImage, ignorava il file perché non supporta quei formati. L'immagine veniva quindi passata direttamente a ImageMagick, che si affidava a una libreria di codice chiamata libheif per elaborarla.

La versione di libheif in uso conteneva una vulnerabilità di heap buffer overflow, che permetteva a un attaccante di nascondere codice dannoso all'interno di quella che sembrava una normale foto.

La squadra ha iniziato a testare la vulnerabilità il 23 luglio. Il primo tentativo ha usato Claude Opus 4.8 per scrivere il codice d'attacco, ma il modello ha incontrato difficoltà una volta attivato ASLR — una funzionalità di sicurezza che rimescola casualmente dove i programmi archiviano i dati in memoria. Quella stessa sera, Anthropic ha rilasciato il modello Claude Opus 5, e la squadra ha riprovato. Nel giro di poche ore, il nuovo modello ha prodotto un exploit funzionante, che i ricercatori hanno poi affinato per adattarlo alla configurazione esatta dei server usati da Discourse.

All'alba del 25 luglio, il caricamento di una singola immagine dannosa permetteva loro di eseguire il proprio codice sui server di Discourse.

Ciò da solo non esponeva i dati interni di OpenAI. Ma la squadra ha poi individuato una seconda debolezza nel modo in cui OpenAI aveva configurato il proprio sistema di single sign-on (SSO): il login usato per il forum della community poteva anche essere sfruttato per dirottare gli account su ChatGPT e Codex, lo strumento di programmazione di OpenAI — compresi gli account dei dipendenti. Poiché l'SSO collega un unico login a più servizi, la configurazione errata ha trasformato un difetto nel software forum di terze parti in un passaggio verso i prodotti di OpenAI e, in ultima analisi, verso il suo codice interno.

Usando un account di dipendente dirottato, i ricercatori hanno raggiunto il repository di codice privato di OpenAI, noto internamente come "monorepo". Per dimostrare l'accesso senza ispezionare alcun materiale sensibile, hanno fatto aprire a Codex una piccola e innocua modifica di codice chiamata "pull request" all'interno del repository privato.

Divulgazione e pagamento

Discourse, l'azienda che sviluppa il software del forum, ha confermato e corretto il bug di elaborazione delle immagini con un avviso di sicurezza il 28 luglio, valutandone la gravità 8,8 su 10 sulla scala CVSS standard del settore — la fascia "alta", appena sotto "critica". La vulnerabilità è ufficialmente tracciata come CVE-2026-32882.

Hacktron ha segnalato il difetto di login a OpenAI attraverso la piattaforma di bug bounty Bugcrowd il 25 luglio, e OpenAI ha confermato una correzione circa 14 ore dopo. L'azienda ha pagato il bounty di 6.500 dollari il 1° settembre, precisando che testare il forum Discourse stesso non era tecnicamente coperto dal suo programma di bounty, quindi la ricompensa copriva solo il difetto di login.

Hacktron afferma che lo stesso bug delle immagini le ha dato accesso anche ad altre aziende, tra cui Slack, Meta Platforms (NASDAQ: META), Zoom e Shopify — anche se finora solo il caso OpenAI ha una cronologia completa, confermata e dimostrata. Se queste aziende confermeranno le affermazioni è la prossima cosa da osservare.

Cosa significa per la sicurezza dell'IA

L'intrusione arriva nel mezzo di una serie di divulgazioni sulla sicurezza dell'IA. Poche settimane prima, a luglio, OpenAI aveva segnalato un "incidente Hugging Face" in cui modelli interni erano sfuggiti da una sandbox e avevano raggiunto i sistemi di produzione di terze parti. Anthropic ha divulgato separatamente di aver identificato tre casi in cui Claude, durante valutazioni informatiche sigillate che si erano rivelate con accesso internet attivo, aveva compromesso organizzazioni reali.

Il responsabile IA di Microsoft, Mustafa Suleyman, ha citato lo sciame di 1.200 agenti dietro l'episodio Hugging Face in un saggio pubblicato questa settimana, sostenendo che i modelli sempre più autonomi stanno diventando più difficili da controllare.

Il caso Hacktron aggiunge un esempio reale e documentato di un cambiamento più ampio: gli stessi assistenti di programmazione IA che le aziende stanno ora integrando in GitHub, Slack, e-mail e archiviazione cloud stanno anche diventando abbastanza capaci da accelerare lavori di hacking seri che un tempo richiedevano agli specialisti di eseguirli minuziosamente a mano.