AI Newsway

研究人員從論壇影像漏洞一路摸進OpenAI內部儲存庫

Hacktron AI串起libheif堆積溢位與OpenAI的SSO設定疏失,並表示前一代模型做不到的攻擊程式,由Claude Opus 5補上了缺口

|6分鐘閱讀0
Security research on image-processing code sat at the center of the Hacktron AI chain that reached OpenAI employee accounts through the company's Discourse forum
Security research on image-processing code sat at the center of the Hacktron AI chain that reached OpenAI employee accounts through the company's Discourse forum

資安新創Hacktron AI本週公開,該團隊在2026年7月25日把一個有漏洞的影像解碼器與單一登入(SSO)設定疏失串在一起,接管OpenAI員工的ChatGPT與Codex帳號,再以其中一個帳號在OpenAI內部的單一程式庫開出一筆拉取請求。兩個缺陷都已修補,OpenAI也發給團隊6,500美元的漏洞獎金。

重點摘要

  • 入口是社群論壇community.openai.com。這個Discourse論壇把上傳的HEIC檔交給libheif 1.19.7處理,而該版本缺少一項上游的記憶體安全修正,那次修正甚至沒有取得CVE編號。
  • OpenAI自家SSO的另一個缺陷,讓論壇的控制權變成ChatGPT與Codex帳號的存取權;這些帳號的連接器可觸及GitHub、Slack、Outlook、Gmail與Google Drive。
  • Hacktron表示,Claude Opus 4.8在啟用ASLR的情況下無法做出穩定的攻擊程式,而7月24日發布的Opus 5在數小時內就辦到了。

論壇的一次影像上傳如何觸及OpenAI帳號

Discourse通常以FastImage篩檢上傳檔案,但FastImage讀不了HEIF,論壇於是把這類檔案交給ImageMagick,再由ImageMagick呼叫libheif解碼。這條繞路讓解析器直接暴露在攻擊者提供的影像之下。根據Hacktron公布的技術說明,打包版本帶有堆積緩衝區溢位,解碼過程中可取得越界讀取與寫入的能力。

在論壇上執行程式碼只是立足點。OpenAI透過auth.openai.com提供「Sign in with OpenAI」,Hacktron指出這套以OAuth為基礎的身分流程存在設定疏失,使論壇的控制權得以轉為對曾以此登入之帳號的控制權。研究團隊強調,這種權限提升並非Discourse獨有的問題:任何架在同一套SSO之後的自家或第三方服務,都會提供同樣的路徑。

為了在不閱讀專有程式碼的前提下證明觸及範圍,團隊指示被入侵員工的Codex在openai/openai儲存庫開出一筆無害的拉取請求,隨即停止測試。Codex是串接OpenAI GitHub組織的AI程式設計助理。曝險範圍因帳號而異,取決於每位使用者啟用了哪些連接器。

Opus 4.8到Opus 5之間改變了什麼

資安團隊最可能反覆細讀的,是攻擊程式的開發時間軸。Hacktron表示,Anthropic的Opus 4.8確實看出打包版libheif沒有回移安全修正,但一旦啟用位址空間配置隨機化(ASLR),它就屢次無法讓攻擊程式穩定運作。Anthropic在7月24日晚間推出Opus 5。一段全新的對話約三小時就產出可運作的ARM64攻擊程式,接著完成往Discourse所用x86-64與jemalloc環境的移植。

透過影像上傳達成本機程式碼執行,在7月25日上午6時獲得確認;上午10時,一個代理程式已在團隊自有的Discourse Cloud執行個體上遠端重現。這起事件背後的整體行動——Hacktron稱之為HEIF Heist,並點名Slack、Meta、Zoom、Shopify與GitHub Enterprise為目標——由三名研究員進行兩個月,模型權杖成本不到3,000美元。

關於模型能力的主張,仍要連同來源一起衡量:Hacktron販售的正是以AI驅動的攻擊性資安服務,對這個結論有其利害。緩和這一點的是可查證的紀錄——日期、資安公告與修補後的套件版本都能對照,而Discourse也獨立確認了底層的解碼器缺陷,並非照單全收研究團隊的說法。

為何一個影像函式庫墊在這麼多軟體底下

修正記憶體安全問題的上游提交沒有標示為資安修正,也沒有CVE編號,因此Debian 12與13在程式碼早已修好之後,仍長期發布含有漏洞的套件;Debian 13的更新遲至2026年8月8日才推出。Discourse在收到通報後動作迅速,週末即回覆,隔週一發布修正,並以縱深防禦為由在ImageMagick外圍加上沙箱,同時公布資安公告GHSA-vhm9-85gw-x335;據VentureBeat報導,該公告的CVSS分數為8.8。

獎金金額同樣說明了一些事。OpenAI以6,500美元結案,並說明測試由Discourse代管的論壇不在其計畫範圍內,因此這筆獎金對應的是身分驗證缺陷,而不是讓它變得可及的整條攻擊鏈。獎金範圍是沿著企業自有資產畫的,攻擊路徑卻不照這條線走。一個沒人會歸類為正式營運基礎設施的社群論壇,正是最容易被正式身分供應商所信任的那種資產。

這對運行AI代理的團隊意味著什麼

這個模式呼應了先前的案例:AI滲透測試員在25分鐘內翻出一枚三年前的管理員權杖。真正的新意不在漏洞類型,而在專業能力的價格。Hacktron自己的說法是,倚賴複雜度的安全正在瓦解:把已知的記憶體毀損錯誤變成可運作的攻擊程式,過去需要稀缺技術與數週工夫,如今大致上是一筆算力採購。

補救措施都不華麗。把libheif與libde265更新到最新的安全版本,在不需要的地方關閉不受信任的HEIF與AVIF解碼,把影像處理隔離在用完即丟的沙箱內,並把AI代理的OAuth連接器視為特權憑證而非便利功能。有個細節值得單獨一行:在Hacktron測試過的所有公司裡,據稱只有Shopify察覺到這些動作。

常見問題

OpenAI與Discourse的漏洞現在還能被利用嗎

不能。Discourse在7月下旬修補了影像處理缺陷並發布資安公告,OpenAI則在Bugcrowd通報後約14小時確認SSO問題已修復。不過自行架設Discourse的維運者仍須重建容器,才能取得修補後的libheif。

研究人員讀了OpenAI的原始碼嗎

Hacktron表示沒有。團隊利用被入侵員工的Codex存取權開出一筆無害的拉取請求作為觸及範圍的佐證,隨即中止所有後續測試。《華爾街日報》另外報導了對OpenAI員工帳號的存取。

是Claude自己駭進OpenAI的嗎

不是。Hacktron描述全程都有熟練人員指揮,模型負責攻擊程式開發、權限提升,以及針對各個目標的調整。團隊也提到,模型拒絕為它無法辨識為研究團隊自有的系統撰寫攻擊程式。

對這篇文章有什麼感想?

SJ
載入中...

相關文章

Microsoft單月修補966個漏洞創紀錄,瓶頸轉移到防禦端
Developer Tools

Microsoft單月修補966個漏洞創紀錄,瓶頸轉移到防禦端

Microsoft九月修復966個漏洞,2026年累計逼近2,750個。資安團隊直言,現在難的不是發現,而是分流排序。

Seung Jung前天
AI智慧體向RubyGems傾瀉2000多個包,新使用者註冊被關閉四天
Developer Tools

AI智慧體向RubyGems傾瀉2000多個包,新使用者註冊被關閉四天

一份取證報告還原了5月的GemStuffer行動:AI智慧體推送兩千多個gem,迫使RubyGems凍結新使用者註冊四天。

Seung Jung7 天前
OpenAI 稱自研模型將 Jalapeño 設計週期壓縮至九個月
Tech & Business

OpenAI 稱自研模型將 Jalapeño 設計週期壓縮至九個月

AI 生成的核心比 OpenAI 專家手寫版本快出最多 1.8 倍,Jalapeño 首次公佈 InferenceX 基準測試結果。

Seung Jung23 天前
OpenAI向開發者開放全雙工語音模型,每分鐘5美分
Developer Tools

OpenAI向開發者開放全雙工語音模型,每分鐘5美分

OpenAI的全雙工語音模型GPT-Live-1已通過API開放,每分鐘0.05美元,在Tau3基準上取得86.2%,遠高於前代的45.7%。

Seung Jung7 天前
Claude Code Projects 回歸,化身統籌平行雲端執行緒的協調者
Developer Tools

Claude Code Projects 回歸,化身統籌平行雲端執行緒的協調者

重新設計的 Claude Code Projects 在工作執行緒之上擺了一個協調者,每條執行緒都是跑在自有分支上的完整雲端工作階段,並且共用同一份記憶。

Seung Jung16 小時前
LLM修復程式碼時弄壞可用程式碼的次數,是真正修好次數的十倍
Developer Tools

LLM修復程式碼時弄壞可用程式碼的次數,是真正修好次數的十倍

一項arXiv研究測得LLM修復迴圈破壞正確程式的比率為0.261,修復缺陷程式的比率僅0.023,並找到了驅動這一行為的內部方向。

Seung Jung5 天前