












研究人员借助Anthropic旗下Claude Opus 5,将一个图片解码器漏洞武器化,成功入侵OpenAI社区论坛,接管员工的ChatGPT与Codex账号,最终触及内部源码仓库。 这次行动由Hacktron团队在2026年7月25日开展。团队将Discourse图像处理栈的远程代码执行(RCE)漏洞,与OpenAI单点登录系统的缺陷串联利用。这一攻击路径证明,外围服务失陷可以突破身份边界,侵入高价值的AI开发环境。
攻击的起点是OpenAI基于Discourse搭建的帮助论坛community.openai.com。Hacktron团队研究人员Harsh Jaiswal、Mohan Pedhapati、Rahul Maini排查论坛的文件上传流程时发现,HEIC和HEIF格式的图片可以绕过常规的FastImage校验——因为FastImage库不支持这两种格式。遇到这类格式时,Discourse会调用ImageMagick的magick工具处理文件,导致底层的libheif解析器直接接触攻击者可控的图片数据。 Hacktron表示,当时系统安装的Debian软件包未包含上游发布的安全修复,存在堆缓冲区溢出漏洞,在解码HEIC文件时可被利用实现越界读写。

当时Discourse的Docker镜像基于Debian 12搭建,内置libheif版本为1.19.7,而同期Debian 13搭载的libheif版本已经更新到1.19.8。Debian后续发布了DSA-6417-1安全公告,提醒用户CVE-2026-32882及相关libheif漏洞存在风险:系统处理畸形图片时,可能触发拒绝服务、内存泄露,甚至执行任意代码。
Hacktron最初分配给Claude Opus 4.8的任务是审计相关软件包、开发漏洞利用程序。据团队介绍,该版本模型在地址空间布局随机化(ASLR)关闭的环境下可以实现代码执行,但多次尝试都没能在Discourse默认开启ASLR的配置下,开发出稳定可用的利用程序。 7月24日Anthropic正式发布Claude Opus 5后,研究人员将同样的任务交给新版本模型。Hacktron表示,Opus 5仅用三小时,就为本地Mac设备生成了可用的ARM64架构漏洞利用程序,随后又将其移植到Discourse运行的x86-64架构、jemalloc内存分配环境中。 到7月25日UTC时间6点,团队已经验证通过图片上传可实现本地RCE。后续团队在自有代理的Discourse Cloud实例上测试,成功读取到/etc/hosts文件,随后便将生成的漏洞利用程序用于攻击OpenAI论坛。
研究人员强调,这次攻击并非完全由AI自主完成。整个过程仍需要人工专业知识引导交互会话、验证运行结果、协调漏洞披露流程,但AI大幅压缩了漏洞利用开发的周期——以往这项工作需要投入更多时间,依赖专业人力完成。
仅拿下论坛层面的RCE权限,还无法访问OpenAI的monorepo。Hacktron表示,OpenAI的身份系统存在另一处配置错误:攻击者获取论坛会话权限后,无需额外交互即可接管平台活跃成员的ChatGPT和Codex账号。 这一事件说明,所有联网应用开展攻击面评估时,都必须覆盖联邦身份信任关系的校验。由于ChatGPT、Codex这类产品可以关联GitHub、Slack、邮箱等服务,攻击的影响范围远不止论坛本身。
为了在不访问内部源码的前提下证明权限可达,研究人员通过一名受影响员工的Codex账号(该账号已加入OpenAI的GitHub组织),在私有的openai/openaimonorepo中提交了无危害的1186742号拉取请求(PR)。随后团队立刻停止测试,更新了在Bugcrowd平台提交的漏洞报告,并通知OpenAI安全团队。 《华尔街日报》独立核实了相关情况:借助Claude辅助的研究人员确实侵入了一名员工的ChatGPT账号,且可以向机密代码仓库提交修改建议。
Hacktron在7月25日UTC时间8点到10点间,向OpenAI报告了完整攻击链路。OpenAI在约14小时后的UTC时间22:49:45确认修复完成。 Discourse方面也收到了团队通过HackerOne提交的单独漏洞报告,周日就做出响应,周一完成修复准备,并在7月28日发布了安全公告GHSA-vhm9-85gw-x335。OpenAI后续为这一涉及自身侧的漏洞发现发放了6500美元奖金,同时说明对community.openai.com本身的测试原本不在漏洞奖励计划范围内。
自行部署Discourse的运营方应当拉取最新代码、重建应用容器,因为仅通过网页界面更新无法替换存在漏洞的基础镜像。 处理不可信HEIF、HEIC或AVIF文件的机构,应当安装已打上安全补丁的libheif与libde265软件包,禁用不必要的解码器,将格式转换流程隔离在加固的临时沙箱中运行。ImageMagick官方也建议用户通过安全策略,将部署环境支持的格式限制在GIF、JPEG、PNG等必需范围内。
参考来源:
Researchers Use Claude Opus 5 to Hack OpenAI Forum and Reach Internal Repositories
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。