惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 司徒正美
大猫的无限游戏
大猫的无限游戏
T
Tailwind CSS Blog
Apple Machine Learning Research
Apple Machine Learning Research
Last Week in AI
Last Week in AI
爱范儿
爱范儿
WordPress大学
WordPress大学
V
V2EX
宝玉的分享
宝玉的分享
小众软件
小众软件
B
Blog
博客园 - 叶小钗
U
Unit 42
酷 壳 – CoolShell
酷 壳 – CoolShell
人人都是产品经理
人人都是产品经理
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
腾讯CDC
H
Help Net Security
P
Proofpoint News Feed
D
Docker
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
月光博客
月光博客

FreeBuf网络安全行业门户

网易 SRC 实战:一天 4 份 finding 的工具化流程 勒索软件开始定向攻击AI模型和算力 - FreeBuf网络安全行业门户 2026年身份可见性是身份安全核心基础,破解多云与Agentic AI身份盲区 - FreeBuf网络安全行业门户 AutoRAN 复现:用 8B 弱模型自动化劫持大推理模型的“安全思维链” - FreeBuf网络安全行业门户 CISA通报Linux内核漏洞遭在野利用,要求3日内完成修复与取证排查 - FreeBuf网络安全行业门户 Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效 - FreeBuf网络安全行业门户 BragJack攻击可让恶意扩展劫持AI Agent,波及5款主流浏览器 - FreeBuf网络安全行业门户 研究人员公开四个Linux内核漏洞利用代码,可本地获取root权限 - FreeBuf网络安全行业门户 Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码 - FreeBuf网络安全行业门户 用户代码库被悄悄打包,智谱ZCode上传机制曝光 - FreeBuf网络安全行业门户 微软上线AI漏洞专项赏金计划;OpenAI、Anthropic与Google协作制定AI安全框架 | FreeBuf周报 - FreeBuf网络安全行业门户 FreeBuf早报 | BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击;Docker Sandboxes曝严重逃逸漏洞 ZCode 静默上传全量 Git 历史 - FreeBuf网络安全行业门户 黑客仿冒ChatGPT订阅提醒邮件,窃取OpenAI账号凭证 - FreeBuf网络安全行业门户 AI辅助攻击案例:PaperCut攻击行动 - FreeBuf网络安全行业门户 四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 大模型渗透测试从0到1:提示词注入+越狱+输出绕过,附完整payload - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南
研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号 - Fre...
关 注 0 文章数 0 关注者 · 2026-09-19 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

image安全公司Hacktron的三名研究员借助Anthropic推出的Claude Opus 5,串联两个漏洞成功接管多名OpenAI员工的ChatGPT与Codex账号,进一步访问到OpenAI的内部代码仓库。 这条漏洞利用链的起点是OpenAI公开帮助论坛所用软件的一个漏洞,后续利用了OpenAI自有登录系统的一个缺陷。

本次行动属于安全研究范畴,并非真实攻击:研究团队向OpenAI上报了所有漏洞,通过提交无危害的拉取请求证明自己获得了访问权限,随后立刻停止操作。从最初启动测试到获得内部访问权限,全程耗时不到72小时。

据Hacktron透露,OpenAI在收到上报约14小时后就确认修复了漏洞,并于9月1日向团队支付了6500美元的漏洞赏金。OpenAI表示,这笔赏金“针对OpenAI侧发现的漏洞发放,不包括针对Discourse的测试行为”——Discourse是支撑该论坛运行的开源软件,针对论坛本身的测试不在OpenAI漏洞赏金计划的覆盖范围内。

OpenAI尚未公开披露这个登录漏洞的细节,仅通过修复漏洞、发放赏金的方式确认了漏洞存在,没有详细说明账号接管的具体情况。 自称AI辅助安全研究公司的Hacktron在测试过程中严格划定了操作边界。团队打开一名员工Codex中指向GitHub上OpenAI代码的链接后,仅在内部代码仓库提交了一个拉取请求。整个过程中,团队没有读取任何源代码,没有合并或上线任何代码,也没有触碰用户数据。

研究团队表示,这条漏洞链的潜在影响范围远不止于此。由于员工会将其他服务绑定到ChatGPT和Codex账号,理论上相同的访问权限可以进一步延伸到GitHub、Slack、邮箱等工具。团队没有利用这一权限扩大访问范围。

公开论坛漏洞可入侵员工账号,根源在共用SSO体系

公开论坛的漏洞之所以能触及员工账号,问题出在OpenAI的登录系统,而非论坛软件本身。OpenAI的论坛提供“使用OpenAI账号登录”选项,这套SSO单点登录体系和员工在其他内部场景使用的登录系统完全一致。 研究员拿下论坛服务器控制权后,就可以借助这套共用登录体系,接管在论坛注册的OpenAI员工的ChatGPT和Codex账号,整个过程不需要受害者做任何操作。 Hacktron表示,这本质是OpenAI的身份认证体系问题,而非论坛软件的漏洞:任何使用这套登录体系的第一方或第三方服务,都可能成为攻击者获取相同权限的入口。 image本次攻击的入口是一个图片解析漏洞。论坛基于Discourse搭建,Discourse会将用户上传的HEIC、HEIF格式图片传递给ImageMagick工具处理,而ImageMagick依赖libheif库读取这类文件。libheif中的一个漏洞允许攻击者构造特殊图片,破坏论坛服务器的内存。

Discourse发布的安全公告将该漏洞定级为远程代码执行,CVSS评分为8.8(满分10),对应编号为CVE-2026-32882。但公开漏洞记录对该问题的定级更保守:在libheif官方公告和各国漏洞数据库中,CVE-2026-32882是一个越界读取漏洞,仅会导致软件崩溃或泄露邻近内存数据,并非直接的代码执行漏洞。 泄露的内存数据可以帮助攻击者绕过ASLR这一常见内存防护机制。

研究员表示,他们在AI的协助下组合利用libheif的多个内存漏洞,把原本只会导致崩溃的漏洞转化为可在论坛服务器上执行任意代码的有效利用链。上游的libheif库已于2026年5月发布的1.22.0版本中修复了该漏洞。

早在本次测试开展前几个月,漏洞补丁就已经公开。但研究员7月开展测试时,论坛所用的基于Debian 12 Linux发行版构建的服务器镜像,仍搭载着未打补丁的旧版libheif(版本号1.19.7)。当时补丁和对应的CVE编号已经公开,但Debian尚未将补丁合入论坛所用的软件包版本中。

如果你自行搭建Discourse服务器,这部分问题会直接影响你的业务。请基于最新镜像重新构建服务以获取打过补丁的libheif版本,仅更新网页端程序无法替换旧版本的底层库。由Discourse官方托管的站点已经完成补丁修复,自行部署版本的安全更新对应版本号为2026.7.0、2026.6.1、2026.5.2、2026.1.6。

Claude Opus 5协助研究员,数小时生成有效利用代码

研究员借助AI完成了整个利用链中难度最高的部分。团队最初尝试使用Claude Opus 4.8,在开启ASLR标准内存防护的场景下,经过多轮会话始终无法生成可用的漏洞利用代码。 7月24日晚,Anthropic发布了新一代模型Claude Opus 5。在新的会话中,该模型仅用数小时就生成了可正常运行的利用代码。 Claude Opus 5内置了安全护栏,会阻止模型为真实目标编写漏洞利用代码。研究员绕过护栏的方式是:将模型的目标指向自己的测试服务器,伪装成CTF练习靶场,随后让模型在自动化循环中运行。即便如此,团队表示整个过程并非完全无人值守:仍需要熟练的安全人员提供方向引导,并非完全无人控制的自动化黑客行为。 image这一案例印证了今年研究人员和AI公司共同提到的趋势:能力强大的AI模型正在大幅降低高难度攻击工作原本需要的时间和技能门槛。Anthropic曾披露,犯罪团伙和国家背景的攻击组织已经在使用其Claude模型开展真实入侵活动,而非仅用模型回答问题。

本次针对OpenAI的测试只是Hacktron名为HEIF Heist的更大规模研究项目的其中一个目标。团队表示,在约两个月的时间里,他们在其他大型公司使用的软件中发现了同类图片解析漏洞,整个过程的AI调用总成本不到3000美元。

团队称本次研究发现的漏洞还涉及Slack、Meta旗下产品、GitHub Enterprise,以及Next.js等Web框架。 这些更广泛的漏洞披露的佐证程度不一。Vercel官方公告已经确认了Next.js中的漏洞,libheif维护者也确认存在针对Meta相关漏洞的可用代码执行利用链。但Hacktron声称的“多款应用均存在代码执行风险”的说法尚未得到独立验证——The Hacker News今年8月首次报道Next.js相关漏洞时,就提到了这一局限性。

在开展对目标完全无前置信息的测试时,团队换用了OpenAI自研的GPT-5.6 Sol模型。研究员表示,尽管测试过程中上传了数千个测试文件,导致目标的图片处理器多次崩溃,但只有Shopify一家公司察觉到了相关活动。 The Hacker News已就论坛服务器代码执行的实现方式、账号访问的具体范围等问题向Hacktron发去问询。

企业需落实三类防护措施,阻断同类攻击路径

本次事件暴露的问题不止影响Discourse用户。如果你的服务支持用户上传图片,且通过libheif解析HEIC、HEIF或AVIF格式文件,使用旧版本库就可能面临攻击风险。 此外,如果低信任级别的公开服务和内部工具共用同一套SSO体系,公开服务被入侵后,攻击者就可以横向移动到同一登录体系覆盖的所有内部系统。

  • 将libheif更新至最新安全版本(2026年9月上旬最新版本为1.23.4),或安装所用发行版提供的已打补丁的构建版本。
  • 非必要场景下,关闭对不可信来源HEIF、AVIF图片的解析功能,或将图片处理流程放在严格隔离的沙箱中运行。
  • 限制SSO体系的可信服务范围,执行敏感操作前要求用户重新完成身份校验,不要直接信任已有的登录会话。

目前没有迹象表明OpenAI的这个登录漏洞曾在真实攻击场景中被利用。截至2026年9月中旬,该漏洞尚未出现在美国政府公布的已被在野利用的漏洞列表中——不过该列表本身也不能作为漏洞未被利用的绝对证据。 现有公开报告没有说明,已经打了补丁的企业是否需要排查此前是否存在入侵痕迹,所有相关方均未提及这一问题。

参考来源:

Claude Opus 5 Helped Researchers Take Over OpenAI Staff Accounts via Chained Flaws

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)