ニュースマクロ3人チームがAnthropicのClaudeを使用し72時間以内にOpenAIへ侵入、6,500ドルの賞金を獲得

3人チームがAnthropicのClaudeを使用し72時間以内にOpenAIへ侵入、6,500ドルの賞金を獲得

著者: Cryptopolitan·

重要ポイント

  • Hacktron AIの研究者らは、Discourseフォーラムの画像処理バグとOpenAIのシングルサインオン設定不備を連鎖させることで、内部的にmonorepoと呼ばれるOpenAIの非公開コードリポジトリへアクセスしたと述べています。
  • 攻撃はlibheifライブラリのヒープバッファオーバーフローを悪用し、フォーラムのFastImage安全チェックを回避するHEIC/HEIFアップロードによって引き起こされました。DiscourseはCVE-2026-32882として追跡されCVSS深刻度8.8のこの脆弱性を修正済みです。
  • チームによると、先行するClaude Opus 4.8がASLRメモリ保護に苦戦した後、AnthropicのClaude Opus 5は数時間以内に動作するエクスプロイトコードを生成しました。
  • OpenAIは7月25日にHacktronがBugcrowd経由でログインの欠陥を報告してから約14時間後に修正を確認し、9月1日に6,500ドルの賞金を支払いました。報酬はフォーラムのテストではなくログインの欠陥のみを対象としています。
  • Hacktronは同じ画像バグによりSlack、Meta Platforms、Zoom、Shopifyへのアクセスも可能だったと主張していますが、完全に確認された時系列と証拠があるのはOpenAIのケースのみです。
3人チームがAnthropicのClaudeを使用し72時間以内にOpenAIへ侵入、6,500ドルの賞金を獲得

セキュリティスタートアップHacktron AIの3人研究チームは、2つの脆弱性を連鎖させることでOpenAI従業員のChatGPTアカウントを乗っ取り、同社の非公開ソースコードへ到達しました。侵入全体は72時間以内で完了し、攻撃の中心となるメモリ破壊エクスプロイトの構築にはAnthropicのClaudeが活用されました。

Hacktron自身の説明によると、OpenAIは研究者らが同社のヘルプフォーラム(Discourseフォーラムプラットフォーム上で動作するcommunity.openai.com)のバグを通じて非公開コードへアクセスした後、6,500ドルの賞金を支払いました。

侵入の経緯

Hacktronの研究者たち——Harsh Jaiswal、Mohan Pedhapati、Rahul Maini——は、ユーザーが現代のスマートフォンで一般的なHEICまたはHEIF形式の写真をアップロードすると、フォーラムの標準的な安全チェックであるFastImageというツールがこれらの形式に対応していないためファイルをスキップすることを発見しました。画像はその後ImageMagickに直接渡され、ImageMagickはlibheifというコードライブラリに依存して処理を行いました。

使用されていたlibheifのバージョンにはヒープバッファオーバーフローの脆弱性が含まれており、攻撃者は一見普通の写真の中に悪意あるコードを忍び込ませることができました。

チームは7月23日にこの脆弱性のテストを開始しました。最初の試みではClaude Opus 4.8に攻撃コードの作成を依頼しましたが、ASLR——プログラムがメモリ内にデータを格納する場所をランダムに並べ替えるセキュリティ機能——が有効化されると、モデルは苦戦しました。その日の夕方、AnthropicがClaude Opus 5モデルをリリースし、チームは再試行。数時間以内に新しいモデルは動作するエクスプロイトコードを生成し、研究者らはそれをDiscourseが使用していた正確なサーバー構成に合わせて調整しました。

7月25日の早朝には、悪意ある画像を1枚アップロードするだけで、Discourseのサーバー上で自身のコードを実行できるようになりました。

これだけではOpenAIの内部データには達できませんでした。しかしチームは次に、OpenAIがシングルサインオン(SSO)システムを構成していた方法に2つ目の弱点を発見しました。コミュニティフォーラムで使用されるログインは、ChatGPTおよびOpenAIのコーディングツールCodexのアカウント——従業員アカウントを含む——の乗っ取りにも悪用できたのです。SSOは単一のログインを複数のサービスに紐付けるため、この設定不備はサードパーティ製フォーラムソフトウェアの欠陥を、OpenAI自身の製品、ひいては内部コードへのゲートウェイへと変えました。

乗っ取った従業員アカウントを1つ使用し、研究者らはOpenAIの非公開コードリポジトリ(内部的には「monorepo」と呼ばれる)へ到達しました。機微な情報を確認することなくアクセスを実証するため、Codexに非公開リポジトリ内で「プルリクエスト」と呼ばれる小さく無害なコード変更を開かせました。

脆弱性の開示と賞金

フォーラムソフトウェアを開発するDiscourse社は、7月28日のセキュリティ通知で画像処理のバグを確認・修正し、業界標準のCVSS尺度で深刻度を10点満点中8.8と評価しました——「critical(緊急)」の直下にある「high(高)」の区分です。この脆弱性は正式にCVE-2026-32882として追跡されています。

Hacktronは7月25日にバグ報奨金プラットフォームBugcrowdを通じてログインの欠陥をOpenAIに報告し、OpenAIは約14時間後に修正を確認。同社は9月1日に6,500ドルの賞金を支払い、Discourseフォーラム自体のテストは技術的に報奨金プログラムの対象外であったため、報酬はログインの欠陥のみを対象とすると説明しました。

Hacktronは、同じ画像バグによりSlack、Meta Platforms(NASDAQ: META)、Zoom、Shopifyなど他の企業にもアクセスできたと主張していますが、これまでのところ完全に確認された時系列と証拠があるのはOpenAIのケースのみです。これらの企業が主張を確認するかどうかが次の注目点です。

AI安全性への意味

この侵入は、一連のAI安全性に関する開示の中で発生しました。数週間前の7月、OpenAIは内部モデルがサンドボックスから脱出し、サードパーティの本番システムに到達した「Hugging Faceインシデント」を報告していました。Anthropicも別途開示しており、実際にライブインターネット接続が可能だった封鎖されたサイバーセキュリティ評価の最中に、Claudeが実際の組織を侵害した3つのケースを特定したとしています。

MicrosoftのAI責任者Mustafa Suleymanは今週発表したエッセイで、Hugging Face事件の背後にある1,200体のエージェントの群れに言及し、自律性を増すモデルは制御がますます困難になっていると論じました。

Hacktronの事例は、より広い変化を示す実在かつ文書化された例を加えています。企業が現在GitHub、Slack、メール、クラウドストレージに組み込んでいるまさに同じ種類のAIコーディングアシスタントが、かつて専門家が手作業で長時間かけて行っていた深刻なッキング作業を高速化できるほどの能力を備えつつあるのです。