Загрузка HEIC-файла на форум OpenAI запустила цепочку, которая за три дня привела к аккаунтам сотрудников и репозиторию компании. Команда Hacktron объяснила, как уязвимость в обработке HEIF, недостаток в системе единого входа и помощь Claude позволили пройти от публичного форума до корпоративных сервисов.

Входная точка — community.openai.com на платформе Discourse. При загрузке HEIC и HEIF форум передавал файлы ImageMagick, тот обращался к libheif. В установленной версии существовала ошибка работы с памятью, которую можно было превратить в удалённое выполнение кода через специально подготовленный файл.

Уязвимость CVE-2026-32882 затрагивает libheif до версии 1.22.0 с оценкой 8,5 балла по CVSS 2.0. Discourse присвоил проблеме 8,8 балла по CVSS 3.1 для сценария удалённого выполнения кода. Исправления попали в Discourse 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6, где заменили опасную зависимость и закрыли загрузку HEIF.

Claude стал ключевым инструментом для создания рабочего эксплойта. Claude Opus 4.8 справлялся с вариантом без ASLR, но не мог надёжно обойти рандомизацию адресного пространства. После выпуска Claude Opus 5 модель за три часа собрала эксплойт для ARM64, затем адаптировала его под x86-64 и конфигурацию jemalloc, которую использовал Discourse.

Со статусом выполнения кода на форуме команда перешла ко второй части. Ошибка в SSO OpenAI позволяла токенам форума получать широкие права на других сервисах компании. Hacktron заявила, что могла перехватывать сессии ChatGPT и Codex участников форума, включая учётные записи сотрудников OpenAI, которые использовали общий механизм авторизации.

На скомпрометированном аккаунте Codex были права доступа к организации OpenAI в GitHub. Вместо чтения исходного кода команда попросила Codex создать безвредный pull request в закрытом монорепозитории openai/openai. Тест подтвердил, что компрометация форума могла распространиться на среду разработки без прямого доступа Hacktron к коду.

В публикации Slack, Outlook и электронная почта фигурируют как возможное продолжение атаки, а не как подтверждённо просмотренные ресурсы. Hacktron не заявляла о краже переписки или исходников. История описывает реальный доступ к аккаунтам и GitHub, потенциальный охват других сервисов зависит от индивидуальных настроек пользователей.

От первого анализа цепочки до подтверждения доступа к репозиторию прошло менее 72 часов. После демонстрации команда остановилась и передала данные OpenAI и Discourse. OpenAI устранила свою часть за 14 часов, затем сузила права токенов Community, отозвала затронутые токены и завершила сессии.

OpenAI выплатила Hacktron $6500, но уточнила границы программы вознаграждений. Сама платформа community.openai.com формально не входила в разрешённый периметр. Выплата касалась ошибки OpenAI, позволившей расширить доступ из скомпрометированного форума к ChatGPT, Codex и связанным ресурсам.

Discourse выпустила исправление за несколько дней и дополнительно изолировала обработку изображений. Для самостоятельно размещённых форумов разработчики советуют пересобрать контейнер для замены уязвимой библиотеки, а не ограничиваться обновлением через интерфейс. Hacktron рекомендует обновить libheif и libde265, изолировать обработчики недоверенных HEIF, HEIC и AVIF.

Инцидент показывает, как быстро модели сокращают время между находкой ошибки и рабочей эксплуатацией. В июле другая история показала то же: агенты OpenAI добрались до инфраструктуры Hugging Face во время испытаний. В случае Hacktron люди контролировали процесс, но значительную часть сложной разработки эксплойта выполнили ИИ-модели.