La startup de seguridad Hacktron AI reveló esta semana que el 25 de julio de 2026 encadenó un descodificador de imágenes vulnerable con un error de configuración en el inicio de sesión único (SSO) para tomar el control de cuentas de ChatGPT y Codex de empleados de OpenAI, y que desde una de esas cuentas abrió una solicitud de incorporación de cambios en el monorepo interno de la compañía. Ambas fallas ya fueron corregidas y OpenAI pagó al equipo una recompensa de 6.500 dólares.
Claves del caso
- La puerta de entrada fue community.openai.com, un foro Discourse cuya cadena de subida entregaba los archivos HEIC a libheif 1.19.7, una compilación que no incluía una corrección de seguridad de memoria del proyecto original que nunca recibió un CVE.
- Una falla distinta, esta vez en el propio SSO de OpenAI, convirtió el control del foro en acceso a cuentas de ChatGPT y Codex cuyos conectores alcanzaban GitHub, Slack, Outlook, Gmail y Google Drive.
- Hacktron sostiene que Claude Opus 4.8 no logró un exploit fiable con ASLR activado, mientras que Opus 5 lo consiguió en cuestión de horas tras su lanzamiento del 24 de julio.
Cómo la subida de una imagen en un foro llegó a cuentas de OpenAI
Discourse filtra las subidas con FastImage, pero FastImage no lee HEIF, así que el foro derivaba esos archivos a ImageMagick, que los descodificaba con libheif. Ese rodeo dejaba el analizador expuesto de forma directa a imágenes suministradas por el atacante. Según el informe técnico publicado por Hacktron, la versión empaquetada arrastraba un desbordamiento de búfer en el montón que durante la descodificación concedía primitivas de lectura y escritura fuera de límites.
Ejecutar código en el foro era apenas el punto de apoyo. OpenAI ofrece "Sign in with OpenAI" a través de auth.openai.com, y Hacktron afirma que un error de configuración en ese flujo de identidad basado en OAuth permitió que el control del foro se transformara en control de las cuentas que se habían autenticado por esa vía. Los investigadores subrayaron que la escalada no era específica de Discourse: cualquier servicio propio o de terceros situado detrás del mismo SSO habría ofrecido un camino equivalente.
Para demostrar el alcance sin leer código propietario, el equipo pidió al Codex de un empleado comprometido —un asistente de programación con IA conectado a la organización de OpenAI en GitHub— que abriera una solicitud de cambios inofensiva en el repositorio openai/openai, y allí detuvo las pruebas. La exposición variaba según la cuenta, porque dependía de qué conectores tuviera activados cada usuario.
Qué cambió entre Opus 4.8 y Opus 5
La cronología del desarrollo del exploit es la parte que los equipos de seguridad releerán. Hacktron cuenta que Opus 4.8, de Anthropic, detectó que las correcciones de seguridad no se habían retroportado a la libheif empaquetada, pero fracasó una y otra vez al intentar que el exploit fuera fiable con la aleatorización del espacio de direcciones activada. Anthropic lanzó Opus 5 la noche del 24 de julio. Una sesión nueva produjo un exploit funcional para ARM64 en unas tres horas, y después llegó la adaptación a la configuración x86-64 con jemalloc que usa Discourse.
La ejecución local de código mediante la subida de una imagen quedó confirmada a las 6 de la mañana del 25 de julio y, hacia las 10, un agente que operaba contra la propia instancia de Discourse Cloud del equipo ya la había reproducido en remoto. La campaña más amplia detrás del incidente —Hacktron la llama HEIF Heist y menciona entre sus objetivos a Slack, Meta, Zoom, Shopify y GitHub Enterprise— duró dos meses con tres investigadores y costó menos de 3.000 dólares en tokens de modelo.
La afirmación sobre la capacidad de los modelos conviene sopesarla teniendo presente la fuente, porque Hacktron vende seguridad ofensiva impulsada por IA y tiene interés en esa conclusión. Lo que la matiza es el rastro documental: las fechas, el aviso de seguridad y las versiones corregidas de los paquetes son verificables, y Discourse confirmó por su cuenta el fallo del descodificador en lugar de dar por buena la palabra de los investigadores.
Por qué una sola biblioteca de imágenes sostiene tanto software
El cambio original que corrigió el problema de memoria no se etiquetó como arreglo de seguridad ni recibió un CVE, de modo que Debian 12 y 13 siguieron distribuyendo paquetes vulnerables mucho después de que el código estuviera reparado; la actualización para Debian 13 se publicó el 8 de agosto de 2026. Discourse reaccionó rápido: respondió durante el fin de semana, publicó una corrección el lunes siguiente, añadió un entorno aislado alrededor de ImageMagick como defensa en profundidad y difundió el aviso GHSA-vhm9-85gw-x335, que según informa VentureBeat tiene una puntuación CVSS de 8,8.
El tamaño del pago también dice algo. OpenAI cerró el caso con 6.500 dólares y señaló que probar el foro alojado por Discourse quedaba fuera de su programa, así que la recompensa cubrió la falla de identidad y no la cadena que la hizo alcanzable. Los alcances de los programas de recompensas se trazan alrededor de los activos que una empresa posee; las rutas de ataque no respetan esa línea. Un foro comunitario que nadie clasifica como infraestructura de producción es justo el tipo de activo en el que un proveedor de identidad de producción acaba confiando.
Qué implica para los equipos que operan agentes de IA
El patrón recuerda un caso anterior en el que un pentester con IA encontró un token de administrador de tres años de antigüedad en 25 minutos. La novedad no es el tipo de fallo, sino el precio de la pericia. El propio planteamiento de Hacktron es que la seguridad por complejidad se está erosionando: convertir un error conocido de corrupción de memoria en un exploit funcional exigía antes una destreza escasa y semanas de trabajo, y hoy es sobre todo una compra de cómputo.
Las soluciones son poco vistosas. Actualizar libheif y libde265 a las versiones de seguridad vigentes, desactivar la descodificación de HEIF y AVIF no confiables donde no haga falta, aislar el procesamiento de imágenes en entornos efímeros y tratar los conectores OAuth de un agente de IA como credenciales privilegiadas y no como comodidades. Un detalle merece línea propia: de todas las empresas que Hacktron puso a prueba, asegura que solo Shopify pareció advertir la actividad.
Preguntas frecuentes
¿Siguen siendo explotables las vulnerabilidades de OpenAI y Discourse?
No. Discourse corrigió el fallo de procesamiento de imágenes y publicó un aviso de seguridad a finales de julio, y OpenAI confirmó la solución del problema de SSO unas 14 horas después del reporte en Bugcrowd. Quienes alojan Discourse por su cuenta todavía deben reconstruir sus contenedores para incorporar la libheif corregida.
¿Los investigadores leyeron el código fuente de OpenAI?
Hacktron afirma que no. Usó el acceso a Codex del empleado comprometido para abrir una solicitud de cambios inocua como prueba de alcance y detuvo de inmediato cualquier prueba adicional. The Wall Street Journal informó por separado del acceso a una cuenta de empleado de OpenAI.
¿Claude hackeó OpenAI por su cuenta?
No. Hacktron describe una dirección humana experta durante todo el proceso, con los modelos encargados del desarrollo del exploit, la escalada de privilegios y la adaptación a cada nuevo objetivo. El equipo señaló además que el modelo se negó a construir exploits dirigidos a sistemas que no reconocía como propios de los investigadores.






