Trzyosobowy zespół wykorzystał Claude od Anthropic do włamania do OpenAI w mniej niż 72 godziny, zarabiając 6500 dolarów nagrody
Najważniejsze informacje
- •Badacze Hacktron AI twierdzą, że uzyskali dostęp do prywatnego repozytorium kodu OpenAI, zwanego wewnętrznie monpo, łącząc lukę w przetwarzaniu obrazów na forum Discourse z błędną konfiguracją systemu logowania jednokrotnego OpenAI.
- •Atak wykorzystał przepełnienie bufora sterty w bibliotece libheif, wywoływane przez przesyłane pliki HEIC lub HEIF omijające kontrolę bezpieczeństwa FastImage na forum; Discourse załatał lukę, śledzoną jako CVE-2026-32882, o dotkliwości CVSS 8,8.
- •Zespół poinformował, że Claude Opus 5 od Anthropic wygenerował działający kod exploitu w ciągu kilku godzin, po tym jak wcześniejszy model Claude Opus 4.8 nie sprostał zabezpieczeniom pamięci ASLR.
- •OpenAI potwierdziło poprawkę około 14 godzin po zgłoszeniu luki w logowaniu przez Hacktron przez Bugcrowd 25 lipca i wypłaciło nagrodę 6500 dolarów 1 września; wynagrodzenie obejmowało tylko lukę w logowaniu, a nie testowanie forum.
- •Hacktron twierdzi, że ta sama luka w obsłudze obrazów umożliwiła również dostęp do Slack, Meta Platforms, Zoom i Shopify, choć tylko przypadek OpenAI ma w pełni potwierdzoną oś czasu i dowody.

Trzyosobowy zespół badawczy z bezpiecznościowego startupu Hacktron AI połączył dwie luki, aby przejąć konto ChatGPT pracownika OpenAI i uzyskać dostęp do prywatnego kodu źródłowego firmy, kończąc całe włamanie w mniej niż 72 godziny — i wykorzystując Claude od Anthropic do pomocy w budowie exploitu uszkadzającego pamięć stanowiącego rdzeń ataku.
Według relacji samego Hacktronu dotyczącej włamania, OpenAI wypłaciło nagrodę w wysokości 6500 dolarów, po tym jak badacze uzyskali dostęp do prywatnego kodu poprzez lukę w forum pomocy firmy, community.openai.com, działającym na platformie Discourse.
Jak przebiegło włamanie
Badacze Hacktronu — Harsh Jaiswal, Mohan Pedhapati i Rahul Maini — odkryli, że gdy użytkownik przesyłał zdjęcie w formacie HEIC lub HEIF, częstym we współczesnych smartfonach, standardowa kontrola bezpieczeństwa forum, narzędzie o nazwie FastImage, pomijała plik, ponieważ nie obsługuje tych formatów. Obraz był następnie przekazywany bezpośrednio do ImageMagick, który polegał na bibliotece kodu o nazwie libheif do jego przetworzenia.
Używana wersja libheif zawierała lukę przepełnienia bufora sterty (heap buffer overflow), umożliwiającą atakującemu przemycenie złośliwego kodu wewnątrz tego, co wyglądało jak zwykłe zdjęcie.
Zespół rozpoczął testowanie luki 23 lipca. Pierwsza próba wykorzystywała Claude Opus 4.8 do napisania kodu ataku, ale model sobie radził słabo po włączeniu ASLR — zabezpieczenia losowo przetasowującego miejsca przechowywania danych programów w pamięci. Tego samego wieczoru Anthropic wydał model Claude Opus 5 i zespół spróbował ponownie. W ciągu kilku godzin nowy model wygenerował działający kod exploitu, który badacze następnie dopracowali, aby pasował do dokładnej konfiguracji serwerów używanej przez Discourse.
We wczesnych godzinach porannych 25 lipca przesłanie pojedynczego złośliwego obrazu pozwoliło im wykonać własny kod na serwerach Discourse.
To samo w sobie nie ujawniło danych wewnętrznych OpenAI. Jednak zespół zidentyfikował następnie drugą słabość w sposobie konfiguracji systemu logowania jednokrotnego (SSO) przez OpenAI login używany na forum społecznościowym mógł zostać również wykorzystany do przejęcia kont na ChatGPT i Codex, narzędziu programistycznym OpenAI — w tym kont pracowniczych. Ponieważ SSO łączy jeden login z wieloma usługami, błędna konfiguracja zamieniła lukę w oprogramowaniu forum strony trzeciej w bramę do własnych produktów OpenAI, a ostatecznie do jego wewnętrznego kodu.
Korzystając z jednego przejętego konta pracownika, badacze dotarli do prywatnego repozytorium kodu OpenAI, zwanego wewnętrznie „monorepo". Aby wykazać dostęp bez przeglądania jakichkolwiek wrażliwych materiałów, kazali Codex otworzyć drobną, nieszkodliwą zmianę kodu, tzw. „pull request", wewnątrz tego prywatnego repozytorium.
Ujawnienie i wypłata
Discourse, firma stojąca za oprogramowaniem forum, potwierdziła i załatała lukę w przetwarzaniu obrazów w biuletynie bezpieczeństwa 28 lipca, oceniając jej dotkliwość na 8,8 z 10 w branżowej skali CVSS — pasmie „wysokim", tuż poniżej „krytycznego". Luka jest oficjalnie śledzona jako CVE-2026-32882.
Hacktron zgłosił lukę w logowaniu do OpenAI przez platformę programu bug bounty Bugcrowd 25 lipca, a OpenAI potwierdziło poprawkę około 14 godzin później. Firma wypłaciła nagrodę 6500 dolarów 1 września, zauważając, że testowanie samego forum Discourse nie było formalnie objęte jej programem nagród, więc wynagrodzenie obejmowało tylko lukę w logowaniu.
Hacktron twierdzi, że ta sama luka w obsłudze obrazów dała mu również dostęp do innych firm, w tym Slack, Meta Platforms (NASDAQ: META), Zoom i Shopify — choć jak dotąd tylko przypadek OpenAI ma w pełni potwierdzoną oś czasu i dowody. Kolejną rzeczą wartą obserwacji jest to, czy te firmy potwierdzą twierdzenia.
Co to oznacza dla bezpieczeństwa AI
Włamanie nastąpiło w środku serii ujnień dotyczących bezpieczeństwa AI. Kilka tygodni wcześniej, w lipcu, OpenAI zgłosiło „incydent Hugging Face", w którym wewnętrzne modele wydostały się z piaskownicy i dotarły do systemów produkcyjnych strony trzeciej. Anthropic osobno ujawnił, że zidentyfikował trzy przypadki, w których Claude, podczas zamkniętych testów bezpieczeństwa cybernetycznego, które nieoczekiwanie miały dostęp do internetu, naruszył bezpieczeństwo rzeczywistych organizacji.
Szef AI w Microsoft, Mustafa Suleyman, przywołał w eseju opublikowanym w tym tygodniu roój 1200 agentów stojący za incydentem Hugging Face, argumentując, że coraz bardziej autonomiczne modele stają się trudniejsze do kontroli.
Przypadek Hacktronu dodaje rzeczywisty, udokumentowany przykład szerszej zmiany: te same asystenci kodowania AI, które firmy podłączają obecnie do GitHub, Slack, poczty e-mail i przechowywania w chmurze, stają się również na tyle sprawne, aby przyspieszyć poważną pracę hakerską, która kiedyś wymagała od specjalistów żmudnego wykonywania jej ręcznie.