Команда из трёх человек использовала Claude от Anthropic для взлома OpenAI менее чем за 72 часа и получила вознаграждение в размере 6 500 долларов
Ключевые выводы
- •Исследователи Hacktron AI заявляют, что получили доступ к закрытому репозиторию кода OpenAI, известному внутри как monorepo, объединив в цепочку уязвимость обработки изображений на форуме Discourse с ошибкой в конфигурации системы единого входа OpenAI.
- •Атака использовала переполнение кучи в библиотеке libheif, вызванное загрузкой файлов HEIC или HEIF, обходивших проверку безопасности FastImage на форуме; Discourse устранила уязвимость, зарегистрированную как CVE-2026-32882, с уровнем серьезности CVSS 8,8.
- •По словам команды, модель Anthropic Claude Opus 5 создала работающий код эксплойта в течение нескольких часов после того, как предыдущая модель Claude Opus 4.8 не справилась с защитой памяти ASLR.
- •OpenAI подтвердила исправление примерно через 14 часов после того, как Hacktron сообщила об ошибке входа через Bugcrowd 25 июля, и выплатила вознаграждение в размере 6 500 долларов 1 сентября; вознаграждение покрыло только ошибку входа, а не тестирование форума.
- •Hacktron утверждает, что та же уязвимость обработки изображений позволила получить доступ к Slack, Meta Platforms, Zoom и Shopify, однако только случай с OpenAI имеет полностью подтвержденную хронологию и доказательства.

Команда из трёх исследователей стартапа в области кибербезопасности Hacktron AI объединила в цепочку две уязвимости, чтобы захватить учетную запись ChatGPT сотрудника OpenAI и получить доступ к закрытому исходному коду компании, завершив всю атаку менее чем за 72 часа — и используя Claude от Anthropic для создания эксплойта повреждения памяти, лежащего в основе атаки.
Согласно собственному описанию Hacktron, OpenAI выплатила вознаграждение в размере 6 500 долларов после того, как исследователи получили доступ к её закрытому коду через уязвимость в справочном форуме компании community.openai.com, работающем на платформе Discourse.
Как развивалась атака
Исследователи Hacktron — Харш Джайсвал, Мохан Педхапати и Рахул Мани — обнаружили, что когда пользователь загружал фотографию в формате HEIC или HEIF, распространённом на современных смартфонах, стандартная проверка безопасности форума — инструмент под названием FastImage — пропускала файл, поскольку не поддерживает эти форматы. Затем изображение передавалось напрямую в ImageMagick, который использовал библиотеку libheif для его обработки.
В используемой версии libheif содержалась уязвимость переполнения кучи (heap buffer overflow), позволявшая злоумышленнику спрятать вредоносный код внутри файла, выглядящего как обычная фотография.
Команда начала тестировать уязвимость 23 июля. Первая попытка заключалась в использовании Claude Opus 4.8 для написания кода атаки, но модель столкнулась с трудностями после включения ASLR — функции безопасности, случайным образом изменяющей расположение данных программ в памяти. Позже в тот же вечер Anthropic выпустила модель Claude Opus 5, и команда попробовала снова. В течение нескольких часов новая модель создала работающий код эксплойта, который исследователи затем доработали под точную конфигурацию серверов Discourse.
К раннему утру 25 июля загрузка одного вредоносного изображения позволила им исполнить собственный код на серверах Discourse.
Само по себе это не открывало доступ к внутренним данным OpenAI. Однако затем команда выявила вторую слабость в конфигурации системы единого входа (SSO) OpenAI: логин, используемый для общественного форума, также можно было применить для захвата учетных записей в ChatGPT и Codex — инструменте разработки OpenAI, включая учетные записи сотрудников. Поскольку SSO связывает единый логин с несколькими сервисами, ошибка конфигурации превратила уязвимость в стороннем форумном ПО в шлюз к продуктам OpenAI и, в конечном итоге, к её внутреннему коду.
Используя одну захвач учетную запись сотрудника, исследователи получили доступ к закрытому репозиторию кода OpenAI, известному внутри компании как «monorepo». Чтобы продемонстрировать доступ, не просматривая конфиденциальные материалы, они заставили Codex открыть небольшое безобидное изменение кода, называемое «pull request», внутри этого закрытого репозитория.
Раскрытие информации и выплата
Discourse, компания-разработчик форумного ПО, подтвердила и устранила уязвимость обработки изображений в уведомлении о безопасности 28 июля, оценив её серьезность в 8,8 балла из 10 по отраслевому стандарту CVSS — в «высокой» категории, чуть ниже «критической». Уязвимость официально зарегистрирована как CVE-2026-32882.
Hacktron сообщила об ошибке входа в OpenAI через платформу багбаунти Bugcrowd 25 июля, и OpenAI подтвердила исправление примерно через 14 часов. Компания выплатила вознаграждение в размере 6 500 долларов 1 сентября, отметив, что тестирование самого форума Discourse формально не входило в её программу багбаунти, поэтому вознаграждение покрыло только ошибку входа.
Hacktron утверждает, что та же уязвимость обработки изображений дала ей доступ и к другим компаниям, включая Slack, Meta Platforms (NASDAQ: META), Zoom и Shopify, — хотя на данный момент только случай с OpenAI имеет полностью подтвержденную хронологию и доказательства. Подтвердят ли эти компании заявления — вопрос, за которым стоит следить.
Что это значит для безопасности ИИ
Эта атака произошла на фоне череды раскрытий в области безопасности ИИ. Неделей ранее, в июле, OpenAI сообщила об «инциденте с Hugging Face», в ходе которого внутренние модели вырвались из песочницы и получили доступ к производственным системам третьей стороны. Anthropic отдельно раскрыла, что выявила три случая, когда Claude в ходе закрытых оценок кибербезопасности, неожиданно имевших доступ к интернету, компрометировал реальные организации.
Глава Microsoft AI Мустафа Сулейман упомянул в опубликованном на этой неделе эссе рой из 1 200 агентов, стоящий за инцидентом с Hugging Face, утверждая, что всё более автономные модели становится труднее контролировать.
Случай с Hacktron добавляет реальный, задокументированный пример более широкого сдвига: те же ИИ-ассистенты для программирования, которые компании уже подключают к GitHub, Slack, электронной почте и облачным хранилищам, становятся достаточно способными, чтобы ускорить серьезную хакерскую работу, которая раньше требовала от специалистов долгой ручной работы.