Исследования18 сентября 2026 г., 11:46 МСК🤖 Auto

Взлом OpenAI: цепочка уязвимостей в ImageMagick и SSO

Исследователи Hacktron за 72 часа получили доступ к внутренним репозиториям OpenAI, используя уязвимость в библиотеке libheif и ошибку конфигурации SSO.

Баннер новости 7784

Суть инцидента

25 июля 2026 года команда Hacktron (Harsh Jaiswal, Mohan Pedhapati, Rahul Maini) продемонстрировала критическую цепочку уязвимостей, позволившую им захватить учетные записи сотрудников OpenAI. Получив доступ через форум community.openai.com, исследователи смогли выполнить код на сервере и, используя интеграцию Codex с GitHub, создать Pull Request в внутреннем монолите openai/openai. Это доказало возможность доступа к закрытым репозиториям и другим сервисам, таким как Slack и почта.

Технические детали: цепочка атаки

Атака строилась на двух основных компонентах. Во-первых, уязвимость в библиотеке libheif (версии 1.19.7/1.19.8), которая не была исправлена в Debian 12/13. Discourse использовал ImageMagick для обработки HEIC/HEIF изображений, что позволяло выполнить удаленное выполнение кода (RCE) через переполнение буфера. Во-вторых, ошибка в конфигурации Single Sign-On (SSO) позволяла использовать скомпрометированный аккаунт на форуме для входа в ChatGPT и Codex.

Компонент Уязвимость/Роль Версия/Детали
libheif Heap buffer overflow (RCE) 1.19.7 (Debian 12), 1.19.8 (Debian 13)
ImageMagick Использует libheif для декодирования Передача файлов в magick command
Discourse Платформа форума community.openai.com
OpenAI SSO Ошибка конфигурации аутентификации auth.openai.com

Роль ИИ в эксплуатации

Исследователи активно использовали модели Claude (Opus 4.8 и Opus 5) для разработки эксплойта. Сначала Opus 4.8 помог найти отсутствие бэкпортов безопасности в libheif. Затем, после релиза Opus 5, модель за 3 часа создала рабочий эксплойт для ARM64, который был портирован на x86-64. Автономный агент на базе Opus 5 успешно выполнил RCE на тестовом инстансе Discourse Cloud, прочитав файл /etc/hosts.

Хронология и реакция

Весь процесс от обнаружения до подтверждения исправления занял менее 72 часов. OpenAI выплатила вознаграждение в размере $6,500 за уязвимость в своей инфраструктуре (тестирование самого Discourse было исключено из программы Bug Bounty). Discourse также оперативно выпустила патч и опубликовала advisory GHSA-vhm9-85gw-x335, рекомендовав пересобрать Docker-образы.

Почему это важно

Инцидент выявил масштабную проблему: множество популярных фреймворков (Next.js, Astro, Gatsby) и сервисов (Slack, Meta, GitHub Enterprise) зависят от уязвимой библиотеки libheif. Если ваше приложение обрабатывает изображения HEIC/HEIF/AVIF, оно потенциально подвержено риску. Исследователи запустили проект HEIF Heist для аудита этих зависимостей.

Источник: Hacktron ↗