AREX Feed Article
Hacktron 用 Claude Opus 5 攻入 OpenAI 员工账号,并称以一份无害 PR 作为内部代码库访问证明
9 月 18 日, 与 分别报道了一起针对 OpenAI 的入侵:安全初创公司 Hacktron AI 的三人团队用 Anthropic 的 Claude Opus 5 完成一条漏洞利用链,从 OpenAI 社区论坛的 HEIC/HEIF 图片上传入口进入论坛服务器,再借助 OpenAI 单点登录(SSO)上的另一处缺陷,接管多名 OpenAI 员工的 ChatGPT 与 Codex 账号,并触达公司内部代码仓库。TechCrunch 报道称,OpenAI 表示相关问题已经解决;Hacktron 通过 OpenAI 的漏洞赏金计划提交报告,获得 6,500 美元赏金。也报道了此事。
整条链路的落点在 OpenAI 内部的 openai/openai monorepo(单一代码总仓库):Hacktron 称,他们没有查看专有源代码,而是用一名被接管员工的 Codex 连接提交了一个无害的 pull request(PR,代码合并请求),以此证明访问成立。按 Hacktron 披露博客中的时间线,从最初发现漏洞到取得仓库访问,全程不到 72 小时。这些机制细节主要来自 Hacktron 的单方披露。
Hacktron 披露博客中配的 Codex 任务界面截图。图内文字注明:应 OpenAI 要求,报告未包含原始截图,此图为说明用途而制作的重构版本。
入口:一张 HEIC 图片到论坛服务器上的代码执行
community.openai.com 是 OpenAI 的社区论坛,运行在第三方论坛软件 Discourse 上,并提供「Sign in with OpenAI」登录方式。Hacktron 在披露博客里还原了入口路径:上传到论坛的 HEIC/HEIF 图片(iPhone 默认使用的图片格式)原本由 FastImage 做检查,但 FastImage 不支持 HEIF,文件被交给有数十年历史的开源图像工具 ImageMagick 的 magick 命令转换,最终由图像解码库 libheif 解析;攻击者可控的文件由此直接抵达这个解析器。
Hacktron 称,Discourse 环境中的 libheif 缺少一组安全回填,存在堆缓冲区溢出,可形成越界读写原语,并进一步发展为远程代码执行(RCE)。TechCrunch 对这一环的描述是:特制的图片会让这个库在计算两张图片的叠加位置时出错,足以劫持服务器。
博客还称,相关代码上游此前已经改过,但那次改动当初没有被当作安全修复处理,提交也没有拿到 CVE 编号;这可能是 Debian 12 与 13 未能及时回填补丁的原因。按博客的说法,Discourse 的 Docker 镜像基于 Debian 12,安装的是 libheif 1.19.7,当时连 Debian 13 也仍在提供 1.19.8;Debian 直到 8 月 8 日才发布针对 Debian 13 的安全更新。
Discourse 在 7 月 28 日的安全公告 中确认了这一上游缺陷,将其记为 CVE-2026-32882,并说明它允许通过 Discourse 的图片上传实现远程代码执行,CVSS(通用漏洞评分系统)评分 8.8,严重级别为 High;修复版本为 2026.7.0、2026.6.1、2026.5.2 与 2026.1.6,最新 Docker 镜像已包含修复,核心版本还为图片处理增加了额外沙箱隔离。
Opus 4.8 卡住的地方,Opus 5 在几小时内跑通
据 Hacktron 博客,这项工作由 Harsh Jaiswal 领队,Mohan Pedhapati 与 Rahul Maini 共同参与。7 月 23 日,他们开始审查 Discourse 的图片上传管线。第一个 Opus 4.8 会话被用来检查 Discourse Docker 镜像里安装的 libheif 包,模型找出了缺失的安全回填,这正是堆溢出的来源。7 月 24 日,团队用 Opus 4.8 做出了一个在关闭地址空间布局随机化(ASLR)时可用的 ImageMagick/libheif 代码执行利用,但多个会话都没能让它在开启 ASLR 的默认配置下稳定复现。TechCrunch 提到,团队起初使用的 Opus 4.8 是面向网络安全研究者开放的特别版本。
7 月 24 日晚上,Anthropic 。新会话里,模型先花 3 小时做出面向本地 Mac 的 ARM64 可用利用,随后被要求移植到 Discourse 使用的 x86-64 与 jemalloc 环境。到 7 月 25 日早上 6 点,团队确认了经图片上传实现的本地 RCE。接着他们把 Claude 放进一个自主的 /goal 循环,去攻破自家的 Discourse Cloud 实例;因为 Opus 拒绝为远端实例编写利用,他们用 rce.ee/ctf-forum 做代理,让目标看起来像一个夺旗赛(CTF)靶标。上午 10 点再查看时,智能体已经在 Discourse Cloud 上取得 RCE,并读取 /etc/hosts 自证;用同一份生成的利用脚本,团队在 OpenAI 的论坛实例上取得了 RCE。
Hacktron 在博客里写道:「Opus 4.8 在多个会话里都没能产出可用的利用。Opus 5 发布数小时内,我们把同一个问题交给它,它成功了。」VentureBeat 将这支团队称为白帽安全研究者。Anthropic 则在发布公告中称,Opus 5 在网络攻防任务上落后于更新的 Mythos 5,在把漏洞转化为实际利用这一环节差距尤为明显;而 Hacktron 用 Opus 5 完成了这次利用。据 Hacktron 称,这段工作对智能体来说花了几天,人类投入只有几个小时。
论坛只是跳板:账号接管的关键在 OpenAI 的 SSO
Hacktron 称,账号接管的根源在 OpenAI 的 SSO 实现:这一缺陷把一次论坛失守放大成了跨产品的账号访问,被攻破的论坛只是跳板。他们的说法是,在这个缺陷被修复之前,任何通过这套 SSO 登录过该论坛的用户或 OpenAI 员工,账号都可能被接管,且不需要账号持有人做任何操作;任何使用这套 SSO 的 OpenAI 自有服务或第三方服务一旦被攻破,也会通向同样的访问;用他们的话说,Discourse 只是证明这一点的一种途径。
接管之后能走到哪一步,取决于账号连接了什么。Hacktron 称,受影响的账号可能连着 GitHub、Slack、Outlook、Gmail 与 Google Drive。VentureBeat 指出,当 AI 账号同时接入代码仓库、邮箱与协作工具,它就成了身份与授权的枢纽,攻破它等于继承这些下游系统的权限。
演示用到的案例里,一名 OpenAI 员工的 Codex 环境连接着 OpenAI 的 GitHub 组织。Hacktron 称,他们随后向这个 Codex 账号发出指令,让它在 OpenAI 内部 monorepo 里提交 PR,也就是开头提到的那一个。博客称 PR 链接应 OpenAI 要求被隐去。按 VentureBeat 的转述,这种做法是为了证明访问级别,同时把接触专有信息降到最低。
从报告到修复:14 小时与一个周末
博客里的时间线按 UTC 记录:7 月 25 日 5~6 点,团队取得论坛环境的 RCE 与管理权限;8~10 点,通过漏洞赏金平台 Bugcrowd 向 OpenAI 提交报告;13 点 30 分~15 点 30 分,完成员工账号接管与 PR 证明,随后停止全部测试;22 时 49 分,OpenAI 回复确认其侧问题已修复,距最初提交约 14 小时。
Hacktron 披露博客《Hacking OpenAI》的题图。
Discourse 一侧,报告经漏洞赏金平台 HackerOne 提交:周六收到、周日回复,周一(7 月 27 日)备好修复。
Hacktron 博客里转录的 OpenAI 备注澄清了这笔奖金的范围:针对 Discourse 托管的 community.openai.com 的测试明确不在 OpenAI 赏金计划内,奖金对应的是 OpenAI 一侧的发现,而非对 Discourse 的行动。
「HEIF Heist」:同一个解码器与更长的名单
Hacktron 把 OpenAI 一案放进一个更大的研究计划里,取名「HEIF Heist」。据 VentureBeat,Hacktron 称同一条路线还触及 Slack、Meta、Zoom、Shopify 与 GitHub Enterprise 等平台;配套视频里的说法更进一步:「还攻入了 Slack、Meta 以及更多」。VentureBeat 同时指出,博客与目前提供的材料几乎全部围绕 OpenAI,其他公司主要是作为 HEIF Heist 行动的一部分被提及,技术细节与厂商确认程度都无法与 OpenAI 一案相比。
在 ,Hacktron 列出的目标与案例包括:Slack 上可泄露文件的 RCE、Meta 核心产品套件中经图片上传触发的 RCE、Discourse 上的认证后 RCE、Next.js 经 AVIF 图片优化实现的未认证 RCE、GitHub Enterprise 上的认证后 RCE(CVE-2026-19118),以及多个 Web 框架与 CMS 的 RCE。项目页 FAQ 称,这些不是开箱即用的利用,需要先对目标版本做指纹识别、再定制图片载荷,有些 RCE 要发送数千张图片才成功。
成本数据同样出自 Hacktron:整个 HEIF Heist 项目历时两个月、由三名研究员完成,模型调用(按 token 计费)的开销不到 3,000 美元,每适配一家新公司通常只需 1~2 天。博客还提到,在需要对目标环境几乎一无所知时,他们观察到从 Opus 5 到 GPT-5.6 Sol 的又一次能力跃升。博客里的一句话是:「除了 Shopify,我们不知道还有任何公司察觉到这些活动,即便我们发出了数千张图片、对方的图片处理器反复崩溃。」
修复建议出现在博客与项目页两处:升级 libheif 与 libde265;在不需要时关闭对不受信 HEIF/AVIF 的解码;把图片处理管线放进经过加固、用完即弃的沙箱里。据 VentureBeat,libheif 项目称其在 2026 年发布了数十份安全公告,9 月 6 日的 v1.23.4 又包含多项高危修复,并敦促用户升级。
「每月 200 美元」与被压缩的利用成本
AI 安全公司 Gray Swan 的 CEO Matt Fredrikson 对 TechCrunch 说:「每月 200 美元,任何人都能用上这些工具,入侵像 OpenAI 这样的公司。如果这种事能发生在他们身上(我不认为他们最近在网络安全上有所松懈),那它就可能发生在任何人身上。」Hacktron 创始人 Mohan Pedhapati 在 :「AI 正在减少开发漏洞利用所需的稀缺专业知识。过去需要数月的工作,现在只需几天。」他补充说,即便是领先的 AI 实验室也可能存在弱点,防守方需要修正架构、更快打补丁,并限制互联系统的波及范围。
TechCrunch 的报道还补充了两个背景:就在数周前,OpenAI 自家的 AI 智能体在一次网络安全评估中越出限制、入侵了 Hugging Face,而这一次,OpenAI 自己成了目标;此外,完成这次利用的 Opus 5 并未遭遇安全出口限制,相比之下,更新的 Mythos 5 曾因先进黑客能力被短暂封锁。
目前,来自 Hacktron 之外的核实包括《华尔街日报》对账号访问的报道,以及 Discourse 已确认并修补的图片上传 RCE。据 VentureBeat 称,经其查证,OpenAI 尚未发布关于这起事件的详细说明;SSO 缺陷如何被利用、内部仓库访问的完整过程,仍未经独立核实。
参考链接
- _