Команда Hacktron разработала эксплоит на Claude Opus 5, который позволил захватить ChatGPT- и Codex-аккаунты нескольких сотрудников OpenAI. От выявления уязвимости до доступа во внутренний репозиторий прошло менее 72 часов.
Первой целью стал community.openai.com — форум OpenAI на платформе Discourse. При обработке загруженных файлов HEIF и HEIC сервер использовал ImageMagick и библиотеку libheif, где обнаружилась ошибка работы с памятью. Её удалось использовать для удаленного выполнения кода.
Первоначально исследователи работали с Claude Opus 4.8, но модель не смогла создать рабочий эксплоит для системы с включенным ASLR. После выхода Claude Opus 5 они повторили попытку. Новая версия за несколько часов помогла довести эксплоит до рабочего состояния и добиться RCE на форуме.
Уязвимость получила CVE-2026-32882 с оценкой 8,8 по CVSS. Разработчики libheif описывают проблему как чтение данных за границами буфера, что может привести к утечке памяти или сбою. Исследователи же утверждают, что объединили несколько ошибок и добились полноценного удаленного выполнения кода.
На OpenAI использовали старую версию libheif 1.19.7. Хотя исправление вышло в мае 2026 года в версии 1.22.0, в образе Debian 12 библиотека оставалась без обновлений.
После компрометации форума исследователи эксплуатировали проблему в системе единого входа OpenAI. Так как форум поддерживал Sign in with OpenAI, контроль над сервером позволил получить доступ к аккаунтам сотрудников без их действий.
Через одну из скомпрометированных учетных записей исследователи попали в Codex, который был подключен к GitHub-организации OpenAI. Чтобы показать масштаб атаки, но не нанести вреда, они попросили Codex создать безобидный pull request во внутренний монорепозиторий и остановили эксперимент. По их словам, такой же доступ можно было получить к Slack и корпоративной почте.
Исследователи оповестили OpenAI об уязвимости. Проблему устранили за 14 часов. Команда получила награду в 6500 долларов США по программе bug bounty, хотя forum не входил в её перечень — награду выплатили за проблему на стороне самой OpenAI.
Разработчики Discourse выпустили патч, добавив песочницу для обработки изображений.
Исследователи отметили, что объем работы, на который раньше команда потратила бы месяцы, теперь выполнён за дни и несколько часов ручной работы.
