新聞宏觀經濟三人團隊利用 Anthropic 的 Claude 在 72 小時內入侵 OpenAI,獲得 6,500 美元漏洞賞金

三人團隊利用 Anthropic 的 Claude 在 72 小時內入侵 OpenAI,獲得 6,500 美元漏洞賞金

作者: Cryptopolitan·

重點速覽

  • •Hacktron AI 研究人員表示,他們透過串連 Discourse 論壇的圖片處理漏洞與 OpenAI 單一登入系統的設定錯誤,存取了 OpenAI 內部稱為 monorepo 的私有程式碼儲存庫。
  • •這次攻擊利用了 libheif 函式庫中的堆積緩衝區溢位漏洞,由繞過論壇 FastImage 安全檢查的 HEIC 或 HEIF 上傳觸發;Discourse 已修補該漏洞(CVE-2026-32882),CVSS 嚴重度為 8.8。
  • •團隊表示,在較早的 Claude Opus 4.8 模型無法突破 ASLR 記憶體保護後,Anthropic 的 Claude Opus 5 在數小時內產出了可用的漏洞利用程式碼。
  • •OpenAI 在 Hacktron 於 7 月 25 日透過 Bugcrowd 通報登入漏洞約 14 小時後確認已修復,並於 9 月 1 日支付 6,500 美元賞金,獎金僅涵蓋登入漏洞而非論壇測試。
  • •Hacktron 宣稱同一個圖片漏洞也讓他們得以存取 Slack、Meta Platforms、Zoom 與 Shopify,但目前只有 OpenAI 一案擁有完整且經證實的時間線與證據。
三人團隊利用 Anthropic 的 Claude 在 72 小時內入侵 OpenAI,獲得 6,500 美元漏洞賞金

資安新創公司 Hacktron AI 的三人研究團隊串連兩個漏洞,劫持了一名 OpenAI 員工的 ChatGPT 帳號並接觸到公司內部原始碼,整個入侵過程在不到 72 小時內完成——並使用 Anthropic 的 Claude 協助打造攻擊核心的記憶體損壞漏洞利用程式。

根據 Hacktron 自己對這次入侵的說明,OpenAI 在研究人員透過其協助論壇 community.openai.com 的一個漏洞接觸到內部原始碼後,支付了 6,500 美元的賞金。該論壇運行於 Discourse 論壇平台。

入侵過程

Hacktron 的研究人員——Harsh Jaiswal、Mohan Pedhapati 與 Rahul Maini——發現,當使用者上傳 HEIC 或 HEIF 格式(現代智慧型手機常見格式)的照片時,論壇的標準安全檢查工具 FastImage 會略過該檔案,因為它不支援這些格式。圖片隨後被直接傳送至 ImageMagick,而 ImageMagick 依賴一個名為 libheif 的程式庫來處理圖片。

所使用的 libheif 版本含有一個堆積緩衝區溢位漏洞,讓攻擊者能將惡意程式碼藏在外觀看似普通照片的檔案中。

團隊於 7 月 23 日開始測試此漏洞。他們首次嘗試使用 Claude Opus 4.8 撰寫攻擊程式碼,但在啟用 ASLR——一種隨機打亂程式在記憶體中儲存資料位置的安全機制——後,該模型表現不佳。當天晚間,Anthropic 發布了 Claude Opus 5 模型,團隊再次嘗試。幾個小時內,新模型便產出了可用的漏洞利用程式碼,研究人員接著將其調整至完全符合 Discourse 所使用的伺服器設定。

到了 7 月 25 日清晨,上傳一張惡意圖片就足以讓他們在 Discourse 的伺服器上執行自己的程式碼。

僅憑這一點還無法接觸 OpenAI 的內部資料。但團隊隨後發現 OpenAI 在設定單一登入(SSO)系統時的第二個弱點:用於社群論壇的登入方式也能被用來劫持 ChatGPT 與 Codex(OpenAI 的程式編寫工具)上的帳號——包括員工帳號。由於 SSO 將單一登入綁定至多項服務,這個設定錯誤使第三方論壇軟體的缺陷成為通往 OpenAI 自家產品乃至內部程式碼的閘道。

利用一個被劫持的員工帳號,研究人員進入了 OpenAI 的內部私有程式碼儲存庫,內部稱為「monorepo」。為了在不查看任何敏感資料的前提下證明他們能夠進,他們讓 Codex 在該私有儲存庫中開啟一個小型、無害的程式碼變更,即所謂的「pull request」。

通報與獎金

論壇軟體公司 Discourse 於 7 月 28 日在安全公告中確認並修補了這個圖片處理漏洞,並依業界標準的 CVSS 評分將其嚴重度評為 8.8 分(滿分 10 分)——屬於「高」等級,僅次於「嚴重」。該漏洞正式編號為 CVE-2026-32882。

Hacktron 於 7 月 25 日透過漏洞賞金平台 Bugcrowd 向 OpenAI 通報登入漏洞,OpenAI 約在 14 小時後確認已修復。該公司於 9 月 1 日支付 6,500 美元賞金,並指出測試 Discourse 論壇本身在技術上並未納入其賞金計畫範圍,因此獎金僅涵蓋登入漏洞。

Hacktron 宣稱同一個圖片漏洞也讓他們得以存取其他公司,包括 Slack、Meta Platforms(NASDAQ: META)、Zoom 與 Shopify——不過目前只有 OpenAI 一案擁有完整且經證實的時間線與證據。這些公司是否會證實相關說法,是後續值得關注的重點。

對 AI 安全的意義

這次入侵發生在一連串 AI 安全揭露事件之際。數週前的 7 月,OpenAI 通報了一起「Hugging Face 事件」,其中內部模型突破沙箱並接觸到第三方的正式生產系統。Anthropic 則另行揭露,在原本應隔離卻意外具有即時網路存取能力的封閉式網路安全評估中,Claude 入侵了真實組織,共發現三起案例。

微軟 AI 負責人 Mustafa Suleyman 在本週發表的一篇文章中引用了 Hugging Face 事件背後 1,200 個代理程式的群集,並主張日益自主的模型正變得越來越難以控制。

Hacktron 案為這一更廣泛的趨勢增添了一個真實且有紀錄的實例:企業如今接入 GitHub、Slack、電子郵件與雲端儲存的同類 AI 程式編寫助理,也正變得足以加速過去需要專業人員耗時手工完成的嚴重駭客工作。