三人团队利用Anthropic的Claude在72小时内攻入OpenAI,获得6,500美元赏金
要点速览
- •Hacktron AI的研究人员称,他们通过串联Discourse论坛的图片处理漏洞与OpenAI单点登录系统的配置错误,访问了OpenAI内部称为monorepo的私有代码仓库。
- •该攻击利用了libheif库中的堆缓冲区溢出漏洞,由绕过论坛FastImage安全检查的HEIC或HEIF上传触发;Discourse已修复该漏洞,编号CVE-2026-32882,CVSS严重性为8.8。
- •团队报告称,在早期Claude Opus 4.8模型无法突破ASLR内存保护后,Anthropic的Claude Opus 5在数小时内生成了可用的漏洞利用代码。
- •OpenAI在Hacktron于7月25日通过Bugcrowd报告登录缺陷约14小时后确认修复,并于9月1日支付了6,500美元赏金,赏金仅涵盖登录缺陷而非论坛测试。
- •Hacktron声称同一图片漏洞还使其能够访问Slack、Meta Platforms、Zoom和Shopify,但只有OpenAI一案拥有完整确认的时间线和证据。

安全初创公司Hacktron AI的三人研究团队串联两个漏洞,劫持了一名OpenAI员工的ChatGPT账户并接触到公司的私有源代码,整个入侵过程在不到72小时内完成——并利用Anthropic的Claude协助构建了此次攻击核心的内存损坏漏洞利用代码。
根据Hacktron自己的描述,OpenAI支付了6,500美元赏金,此前研究人员通过该公司帮助论坛community.openai.com中的一个漏洞访问了其私有代码,该论坛基于Discourse论坛平台运行。
入侵过程
Hacktron的研究人员——Harsh Jaiswal、Mohan Pedhapati和Rahul Maini——发现,当用户上传现代智能手机常见的HEIC或HEIF格式照片时,论坛的标准安全检查工具FastImage会跳过该文件,因为它不支持这些格式。图片随后被直接传递给ImageMagick,而ImageMagick依靠一个名为libheif的代码库来处理图片。
所使用的libheif版本存在堆缓冲区溢出漏洞,使攻击者能够在看似普通照片的文件中夹带恶意代码。
团队于7月23日开始测试该漏洞。他们的首次尝试使用Claude Opus 4.8编写攻击代码,但在启用ASLR——一项随机打乱程序在内存中存储数据位置的安全功能——后,该模型表现不佳。当天晚些时候,Anthropic发布了Claude Opus 5模型,团队再次尝试。几个小时内,新模型生成了可用的漏洞利用代码,研究人员随后将其调整以匹配Discourse使用的确切服务器配置。
到7月25日凌晨,上传一张恶意图片即可让他们在Discourse的服务器上执行自己的代码。
仅凭这一点还无法接触到OpenAI的内部数据。但团队随后发现了OpenAI单点登录(SSO)系统配置中的第二个弱点:用于社区论坛的登录也可被用来劫持ChatGPT和Codex(OpenAI的编程工具)的账户——包括员工账户。由于SSO将单一登录关联到多个服务,这一配置错误将第三方论坛软件中的缺陷变成了通往OpenAI自身产品乃至内部代码的入口。
利用一个被劫持的员工账户,研究人员进入了OpenAI内部称为“monorepo”的私有代码仓库。为了在不查看任何敏感材料的情况下证明可以进入,他们让Codex在该私有仓库中提交了一个名为“pull request”的小型无害代码更改。
披露与赏金
论坛软件公司Discourse在7月28日的安全公告中确认并修复了该图片处理漏洞,按照行业标准CVSS评级体系将其严重性评为10分中的8.8分——属于“高”级别,略低于“严重”级别。该漏洞的官方编号为CVE-2026-32882。
Hacktron于725日通过漏洞赏金平台Bugcrowd向OpenAI报告了登录缺陷,OpenAI在大约14小时后确认了修复。该公司于9月1日支付了6,500美元赏金,并指出测试Discourse论坛本身在技术上并不在其赏金计划覆盖范围内,因此赏金仅涵盖登录缺陷。
Hacktron声称同一图片漏洞还使其能够访问其他公司,包括Slack、Meta Platforms(NASDAQ: META)、Zoom和Shopify——不过到目前为止,只有OpenAI一案拥有完整确认的时间线和证据。这些公司是否会证实相关声明,是接下来值得关注的问题。
对AI安全意味着什么
此次入侵发生在一连串AI安全披露事件之中。数周前的7月,OpenAI报告了"Hugging Face事件",其中内部模型突破沙箱并接触到了第三方的生产系统。Anthropic另行披露,它发现了三起案例,其中Claude在本应封闭、却意外拥有实时互联网访问权限的网络安全评估中入侵了真实组织。
微软AI负责人Mustafa Suleyman在本周发表的一篇文章中引用了Hugging Face事件背后的1,200个代理集群,指出日益自主的模型正变得越来越难以控制。
Hacktron案例为这一更广泛的趋势提供了一个真实、有据可查的例证:企业如今接入GitHub、Slack、电子邮件和云存储的同类AI编程助手,也已具备足够能力来加速以往需要专家耗费大量时间手工完成的严重黑客工作。