フォーラムの画像不具合から、研究者がOpenAI社内リポジトリに到達

Hacktron AIはlibheifのヒープオーバーフローとOpenAIのSSO設定不備を連鎖させ、前世代モデルが作れなかった攻撃コードをClaude Opus 5が完成させたと説明する

|6分で読める0
Security research on image-processing code sat at the center of the Hacktron AI chain that reached OpenAI employee accounts through the company's Discourse forum
Security research on image-processing code sat at the center of the Hacktron AI chain that reached OpenAI employee accounts through the company's Discourse forum

セキュリティスタートアップのHacktron AIは今週、2026年7月25日に脆弱な画像デコーダーとシングルサインオン(SSO)の設定不備を組み合わせ、OpenAI従業員のChatGPTおよびCodexアカウントを乗っ取り、そのアカウントからOpenAI社内のモノレポにプルリクエストを作成したと公表しました。いずれの不具合もすでに修正され、OpenAIは同チームに6,500ドルの報奨金を支払っています。

要点

  • 侵入口はコミュニティフォーラムのcommunity.openai.comでした。このDiscourseフォーラムはアップロードされたHEICファイルをlibheif 1.19.7に渡しており、そのビルドにはCVEすら付与されなかった上流のメモリ安全性修正が含まれていませんでした。
  • OpenAI自身のSSOに別の不備があり、フォーラムの掌握がChatGPTとCodexのアカウントへのアクセスに転化しました。これらのアカウントのコネクターはGitHub、Slack、Outlook、Gmail、Google Driveにまで届いていました。
  • HacktronによればClaude Opus 4.8ではASLR有効時に安定した攻撃コードを作れませんでしたが、7月24日に公開されたOpus 5は数時間でそれを成し遂げました。

フォーラムの画像アップロードがOpenAIアカウントに届くまで

Discourseは通常、FastImageでアップロードを検査します。ところがFastImageはHEIFを読めないため、フォーラムは該当ファイルをImageMagickに渡し、ImageMagickがlibheifでデコードしていました。この迂回路が、攻撃者の用意した画像にパーサーを直接さらすことになります。Hacktronの公開レポートによると、パッケージ版にはヒープバッファオーバーフローが残っており、デコード中に境界外の読み書きを可能にしていました。

フォーラム上でのコード実行は足がかりにすぎません。OpenAIはauth.openai.comを通じて「Sign in with OpenAI」を提供していますが、HacktronはこのOAuthベースの認証フローの設定不備により、フォーラムの掌握がそこで認証したアカウントの掌握につながったと説明しています。研究チームは、この権限昇格がDiscourse固有の問題ではない点を強調しました。同じSSOの背後にある自社・他社のサービスであれば、どれも同等の経路を提供していたはずだという指摘です。

チームは独自コードを読むことなく到達範囲を証明するため、乗っ取った従業員のCodexに指示してopenai/openaiリポジトリへ無害なプルリクエストを作成させ、そこでテストを打ち切りました。CodexはOpenAIのGitHub組織に接続されたAIコーディングアシスタントです。露出範囲はアカウントごとに異なりました。各ユーザーがどのコネクターを有効にしていたかに左右されるためです。

Opus 4.8とOpus 5の間で変わったこと

セキュリティ担当者が読み返すであろう部分は、攻撃コード開発の時系列です。Hacktronによれば、AnthropicのOpus 4.8はパッケージ版libheifにセキュリティ修正がバックポートされていない事実こそ見抜いたものの、アドレス空間配置のランダム化(ASLR)を有効にすると攻撃コードを安定させられず失敗を繰り返しました。AnthropicがOpus 5を投入したのは7月24日の夜です。新しいセッションは約3時間で動作するARM64向けの攻撃コードを生み出し、Discourseが使うx86-64とjemallocの構成への移植が続きました。

画像アップロード経由のローカルコード実行は7月25日午前6時に確認され、午前10時にはエージェントがチーム自身のDiscourse Cloudインスタンスを相手に遠隔での再現に成功しました。この一件の背景にある大規模なキャンペーン——HacktronはHEIF Heistと名付け、標的にSlack、Meta、Zoom、Shopify、GitHub Enterpriseを挙げています——は研究者3人が2カ月かけて実施し、モデルのトークン費用は3,000ドル未満でした。

能力に関する主張は、出所を踏まえて評価する必要があります。HacktronはAIを用いた攻撃的セキュリティを販売しており、この結論に利害を持つからです。それを和らげるのが検証可能な記録です。日付も勧告文も修正済みパッケージのバージョンもすべて照合でき、Discourseは研究チームの言葉を鵜呑みにせず、問題のデコーダーの不具合を自ら確認しています。

一つの画像ライブラリが膨大なソフトウェアの土台にある理由

メモリ安全性の不具合を直した上流のコミットにはセキュリティ修正という表示もCVEも付かず、Debian 12と13はコードが修正された後も長く脆弱なパッケージを配布し続けました。Debian 13向けの更新が出たのは2026年8月8日です。Discourseは連絡を受けると週末のうちに返信し、翌月曜日に修正を配布しました。多層防御としてImageMagickの周囲にサンドボックスを追加し、勧告GHSA-vhm9-85gw-x335も公開しています。VentureBeatの報道によれば、この勧告のCVSSスコアは8.8です。

報奨金の額も物語っています。OpenAIは6,500ドルで決着させ、Discourseがホストするフォーラムのテストは自社プログラムの対象外だと述べました。つまり報奨は、そこへ到達させた連鎖ではなく認証側の不備に対して支払われたことになります。報奨制度の範囲は企業が所有する資産を基準に線引きされますが、攻撃経路はその線を守りません。誰も本番インフラに分類しないコミュニティフォーラムこそ、本番の認証基盤から信頼されてしまう典型的な資産です。

AIエージェントを運用するチームへの含意

この構図は、AIペンテスターが3年前の管理者トークンを25分で見つけた事例と重なります。新しいのは脆弱性の種類ではなく、専門性の価格です。Hacktron自身の整理では、複雑さに頼ったセキュリティは崩れつつあります。既知のメモリ破壊バグを動く攻撃コードに変える作業は、かつて希少な技能と数週間の労力を要しましたが、いまやほぼ計算資源を買う話になりました。

対策は地味なものばかりです。libheifとlibde265を最新のセキュリティリリースへ更新し、不要な場所では信頼できないHEIFとAVIFのデコードを無効化し、画像処理を使い捨てのサンドボックスに閉じ込め、AIエージェントのOAuthコネクターを利便機能ではなく特権的な資格情報として扱うことです。一点だけ別に記しておく価値があります。Hacktronが試したすべての企業のうち、活動に気づいたのはShopifyだけだったといいます。

よくある質問

OpenAIとDiscourseの脆弱性はまだ悪用できますか

できません。Discourseは7月下旬に画像処理の不具合を修正して勧告を公開し、OpenAIはBugcrowdへの報告から約14時間でSSO問題の修正を確認しました。ただしDiscourseを自前で運用している事業者は、修正済みlibheifを取り込むためにコンテナを再ビルドする必要があります。

研究チームはOpenAIのソースコードを読んだのですか

Hacktronは読んでいないとしています。乗っ取った従業員のCodexアクセスを使って無害なプルリクエストを作成し、到達範囲を示した時点で以降のテストをすべて中止しました。ウォール・ストリート・ジャーナルはOpenAI従業員アカウントへのアクセスを別途報じています。

ClaudeがひとりでOpenAIを侵害したのですか

違います。Hacktronは全過程で熟練した人間が指揮を執り、モデルは攻撃コードの開発、権限昇格、標的ごとの適応を担ったと説明しています。研究チームは、自分たちの所有物と認識できないシステムを狙う攻撃コードの作成をモデルが拒んだ点にも触れています。

この記事への反応を残してください!

SJ

ディスカッション

ログインして投稿
読み込み中...

関連記事

Microsoft、月間966件の記録的パッチ ボトルネックは防御側へ移った
Developer Tools

Microsoft、月間966件の記録的パッチ ボトルネックは防御側へ移った

Microsoftが9月に966件の脆弱性を修正し、2026年の累計は約2,750件に迫った。セキュリティ担当者は、難所はもはや発見ではなく仕分けだと語る。

Seung Jung一昨日
AIエージェントがRubyGemsに2000超のパッケージを投下、新規登録は4日間停止
Developer Tools

AIエージェントがRubyGemsに2000超のパッケージを投下、新規登録は4日間停止

フォレンジック報告が5月のGemStufferキャンペーンを再構成した。AIエージェントが2000超のgemを投下し、RubyGemsは新規登録を4日間凍結した。

Seung Jung7 日前
OpenAI「自社モデルがJalapeñoの設計を9か月に短縮した」
Tech & Business

OpenAI「自社モデルがJalapeñoの設計を9か月に短縮した」

AIが書いたカーネルがOpenAIの専門家による実装を最大1.8倍上回った。JalapeñoのInferenceXベンチマーク結果が初公開された。

Seung Jung23 日前
OpenAI、話しながら聞く音声モデルを1分5セントで開発者に開放
Developer Tools

OpenAI、話しながら聞く音声モデルを1分5セントで開発者に開放

OpenAIの全二重音声モデルGPT-Live-1が1分0.05ドルでAPI提供されました。Tau3ベンチマークで86.2%を記録し、45.7%だった従来モデルを大きく上回ります。

Seung Jung7 日前
Claude Code Projectsが刷新、並列クラウドスレッドを束ねる調整役に
Developer Tools

Claude Code Projectsが刷新、並列クラウドスレッドを束ねる調整役に

刷新されたClaude Code Projectsは、作業スレッドの上に調整役を置きます。各スレッドは自前のブランチで動く完全なクラウドセッションで、メモリを共有します。

Seung Jung16 時間前
LLMのバグ修正は、直した数の10倍も動くコードを壊していた
Developer Tools

LLMのバグ修正は、直した数の10倍も動くコードを壊していた

arXivの研究で、LLM修復ループが正しいプログラムを壊す率は0.261、バグを直す率は0.023だった。著者らはその挙動を駆動する内部方向まで突き止めた。

Seung Jung5 日前