惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

S
SegmentFault 最新的问题
Google DeepMind News
Google DeepMind News
G
Google Developers Blog
Martin Fowler
Martin Fowler
MongoDB | Blog
MongoDB | Blog
月光博客
月光博客
Jina AI
Jina AI
宝玉的分享
宝玉的分享
人人都是产品经理
人人都是产品经理
D
DataBreaches.Net
V
V2EX
WordPress大学
WordPress大学
T
The Blog of Author Tim Ferriss
Last Week in AI
Last Week in AI
B
Blog
博客园 - 叶小钗
小众软件
小众软件
Stack Overflow Blog
Stack Overflow Blog
P
Proofpoint News Feed
A
About on SuperTechFans
J
Java Code Geeks
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Y
Y Combinator Blog
Microsoft Security Blog
Microsoft Security Blog

FreeBuf网络安全行业门户

四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南 FreeBuf早报 | 黑客可租用VectraRAT远控工具;虚假AI交易Agent网站投放窃密木马 - FreeBuf网络安全行业门户 新手勇闯网络安全 | Linux 安全基础(四) - FreeBuf网络安全行业门户 SGLang 的漏洞报告压了 74 天没等来补丁:四周四个洞,自托管 LLM 栈的安全债到期了(CVE-2026-86793) 一封邮件拿 root:Cisco 邮件网关的 9.8 分零日 CVE-2026-76461 只给 3 天修复期 变电站监控系统(SCADA)等保测评:现场最容易被忽略的 7 个坑 - FreeBuf网络安全行业门户 Google推出Agent异常检测系统,可检测工具误用、执行循环与越界行为 - FreeBuf网络安全行业门户 Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTONE 与 DARKLANTERN 拆解 - FreeBuf网络安全行业门户
研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库...
关 注 0 文章数 0 关注者 · 2026-09-18 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规


研究人员借助Anthropic旗下Claude Opus 5,将一个图片解码器漏洞武器化,成功入侵OpenAI社区论坛,接管员工的ChatGPT与Codex账号,最终触及内部源码仓库。 这次行动由Hacktron团队在2026年7月25日开展。团队将Discourse图像处理栈的远程代码执行(RCE)漏洞,与OpenAI单点登录系统的缺陷串联利用。这一攻击路径证明,外围服务失陷可以突破身份边界,侵入高价值的AI开发环境。

攻击的起点是OpenAI基于Discourse搭建的帮助论坛community.openai.com。Hacktron团队研究人员Harsh Jaiswal、Mohan Pedhapati、Rahul Maini排查论坛的文件上传流程时发现,HEIC和HEIF格式的图片可以绕过常规的FastImage校验——因为FastImage库不支持这两种格式。遇到这类格式时,Discourse会调用ImageMagick的magick工具处理文件,导致底层的libheif解析器直接接触攻击者可控的图片数据。 Hacktron表示,当时系统安装的Debian软件包未包含上游发布的安全修复,存在堆缓冲区溢出漏洞,在解码HEIC文件时可被利用实现越界读写。

当时Discourse的Docker镜像基于Debian 12搭建,内置libheif版本为1.19.7,而同期Debian 13搭载的libheif版本已经更新到1.19.8。Debian后续发布了DSA-6417-1安全公告,提醒用户CVE-2026-32882及相关libheif漏洞存在风险:系统处理畸形图片时,可能触发拒绝服务、内存泄露,甚至执行任意代码。

Claude Opus 5加速漏洞利用开发,快速适配目标运行环境

Hacktron最初分配给Claude Opus 4.8的任务是审计相关软件包、开发漏洞利用程序。据团队介绍,该版本模型在地址空间布局随机化(ASLR)关闭的环境下可以实现代码执行,但多次尝试都没能在Discourse默认开启ASLR的配置下,开发出稳定可用的利用程序。 7月24日Anthropic正式发布Claude Opus 5后,研究人员将同样的任务交给新版本模型。Hacktron表示,Opus 5仅用三小时,就为本地Mac设备生成了可用的ARM64架构漏洞利用程序,随后又将其移植到Discourse运行的x86-64架构、jemalloc内存分配环境中。 到7月25日UTC时间6点,团队已经验证通过图片上传可实现本地RCE。后续团队在自有代理的Discourse Cloud实例上测试,成功读取到/etc/hosts文件,随后便将生成的漏洞利用程序用于攻击OpenAI论坛。

研究人员强调,这次攻击并非完全由AI自主完成。整个过程仍需要人工专业知识引导交互会话、验证运行结果、协调漏洞披露流程,但AI大幅压缩了漏洞利用开发的周期——以往这项工作需要投入更多时间,依赖专业人力完成。

单点登录配置存在缺陷,攻击可扩散至内部系统

仅拿下论坛层面的RCE权限,还无法访问OpenAI的monorepo。Hacktron表示,OpenAI的身份系统存在另一处配置错误:攻击者获取论坛会话权限后,无需额外交互即可接管平台活跃成员的ChatGPT和Codex账号。 这一事件说明,所有联网应用开展攻击面评估时,都必须覆盖联邦身份信任关系的校验。由于ChatGPT、Codex这类产品可以关联GitHub、Slack、邮箱等服务,攻击的影响范围远不止论坛本身。

为了在不访问内部源码的前提下证明权限可达,研究人员通过一名受影响员工的Codex账号(该账号已加入OpenAI的GitHub组织),在私有的openai/openaimonorepo中提交了无危害的1186742号拉取请求(PR)。随后团队立刻停止测试,更新了在Bugcrowd平台提交的漏洞报告,并通知OpenAI安全团队。 《华尔街日报》独立核实了相关情况:借助Claude辅助的研究人员确实侵入了一名员工的ChatGPT账号,且可以向机密代码仓库提交修改建议。

相关漏洞已完成修复,用户需及时升级加固

Hacktron在7月25日UTC时间8点到10点间,向OpenAI报告了完整攻击链路。OpenAI在约14小时后的UTC时间22:49:45确认修复完成。 Discourse方面也收到了团队通过HackerOne提交的单独漏洞报告,周日就做出响应,周一完成修复准备,并在7月28日发布了安全公告GHSA-vhm9-85gw-x335。OpenAI后续为这一涉及自身侧的漏洞发现发放了6500美元奖金,同时说明对community.openai.com本身的测试原本不在漏洞奖励计划范围内。

自行部署Discourse的运营方应当拉取最新代码、重建应用容器,因为仅通过网页界面更新无法替换存在漏洞的基础镜像。 处理不可信HEIF、HEIC或AVIF文件的机构,应当安装已打上安全补丁的libheiflibde265软件包,禁用不必要的解码器,将格式转换流程隔离在加固的临时沙箱中运行。ImageMagick官方也建议用户通过安全策略,将部署环境支持的格式限制在GIF、JPEG、PNG等必需范围内。

参考来源:

Researchers Use Claude Opus 5 to Hack OpenAI Forum and Reach Internal Repositories

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)