Három kutató a Hacktron biztonsági cégtől az Anthropic Claude Opus 5 modelljét használta két hiba összefűzésére, így átvették több OpenAI-alkalmazott ChatGPT- és Codex-fiókját, majd eljutottak egy belső OpenAI kód tárolóhoz.
A lánc egy hibával indult abban a szoftverben, amely az OpenAI nyilvános súgó fórumát működteti, majd továbbhaladt az OpenAI saját bejelentkezési rendszerének gyengeségén.
Tisztán biztonsági kutatásról volt szó, nem valódi támadásról: a csapat jelentette a hibákat az OpenAI-nak, egy ártalmatlan pull requesttel igazolta a hozzáférést, majd leállt. Az első próbálkozástól számítva a belső hozzáférés megszerzése kevesebb mint 72 órát vett igénybe.
A Hacktron szerint az OpenAI körülbelül 14 órával a jelentés után erősítette meg a javítást, majd szeptember 1-jén 6500 dollár jutalmat fizetett a csapatnak. Az OpenAI közölte, hogy a díj „az OpenAI-oldali felfedezést ismeri el, nem a Discourse ellen végrehajtott lépéseket”, vagyis azt a nyílt forráskódú szoftvert, amely a fórumot működteti. Magának a fórumnak a tesztelése nem tartozott a hibavadász programjukba.
Az OpenAI nyilvánosan nem részletezte a bejelentkezési hibát, a fiókátvételek leírása helyett a javítással és a kifizetéssel ismerte el a problémát.
A magát AI-val támogatott biztonsági kutatócégként leíró Hacktron pontosan ügyelt arra, mit tesztel és mit nem. Amikor az egyik alkalmazott Codex-linkje megnyitotta az OpenAI kódját a GitHub felületen, az csak egyetlen pull requestet indított a belső tárolóban. Nem olvastak forráskódot, nem vontak össze vagy küldtek ki semmit, és nem érintettek ügyféladatot.
A lánc elvben ennél sokkal messzebbre is eljuthatott volna. Mivel a dolgozók más szolgáltatásokat is összekapcsolnak a ChatGPT-vel és a Codexszel, a csapat szerint ugyanez a hozzáférés elméletben olyan eszközökre is kiterjedhetett volna, mint a GitHub, a Slack vagy az e-mail. Ez a szélesebb hozzáférés lehetséges volt, de nem éltek vele.
Miért érhetett el egy fórum hiba belső fiókokat?
Az, hogy egy nyilvános fórum hibája elérhette a dolgozói fiókokat, az OpenAI bejelentkezési rendszerén múlt, nem a fórum szoftverén. Az OpenAI fóruma „Sign in with OpenAI” opciót kínál, vagyis ugyanazt az egyszeri bejelentkezést (SSO), amit a dolgozók máshol is használnak.
Miután a kutatók átvették az irányítást a fórum szervere felett, a közös bejelentkezés lehetővé tette számukra, hogy átvegyék azoknak a fórumtagoknak a ChatGPT- és Codex-fiókját, akik az OpenAI-nál dolgoznak. Az érintett felhasználóknak ehhez semmit sem kellett tenniük.
A Hacktron szerint ez egy OpenAI-azonosságkezelési probléma volt, nem a fórum szoftverének hibája: bármely első vagy harmadik féltől származó szolgáltatás, amely ugyanazt a bejelentkezést használja, ugyanilyen hozzáférést adhatott volna.
A bejutás kulcsa egy képfeldolgozási hiba volt. A fórum Discourse-ra épül, a Discourse pedig a feltöltött HEIC és HEIF képeket az ImageMagick eszköznek adja át, amely a libheif könyvtárral olvassa őket. A libheif egyik sebezhetősége lehetővé tette, hogy egy speciálisan elkészített kép megsértse a fórum szerverének memóriáját.
A Discourse figyelmeztetése távoli kódfuttatásként értékeli a hibát, 10-ből 8,8 pontra sorolja, és CVE-2026-32882 azonosítóval követi. A nyilvános leírás ennél szűkebb. A libheif saját figyelmeztetése és a nemzeti sebezhetőségi adatbázisok szerint a CVE-2026-32882 egy határon túli olvasási hiba, amely összeomlaszthatja a szoftvert vagy kiszivárogtathatja a közeli memóriát, de önmagában nem közvetlen kódfuttatási sebezhetőség.
A kiszivárgott memória segít megkerülni az ASLR nevű elterjedt védelmet. A kutatók szerint a libheif memóriakezelési hibáit az MI segítségével úgy fűzték össze, hogy az egyszerű összeomlásból működő kódfuttatást csináltak a fórum szerverén. A hibát upstream májusban javították a libheif 1.22.0 kiadásban.
A javítás hónapokkal a teszt előtt már létezett. A fórum szerver image-e azonban, amely a Debian 12 Linux disztribúcióra épült, júliusban még mindig a régi, javítatlan libheifet, az 1.19.7-es verziót tartalmazta. A javítás és a hozzá tartozó CVE már nyilvános volt, de Debian még nem építette be őket abba a csomagolt verzióba, amit a fórum használt.
Ha saját Discourse szervert futtatsz, ez a rész közvetlenül érint. Építsd újra a szervert a legfrissebb image-ből, hogy megkapd a javított libheifet, mert egy puszta webes felület frissítés önmagában nem feltétlenül cseréli le a régi könyvtárat. A Discourse által hosztolt oldalakra már felkerült a javítás, az érintett önhosztolt kiadások javított verziói pedig a 2026.7.0, 2026.6.1, 2026.5.2 és 2026.1.6.
Hogyan használták a kutatók az MI-t
A nehéz munkát az MI végezte. A kutatók először a Claude Opus 4.8-at próbálták, amely több munkameneten át is küszködött, hogy működő exploitot állítson össze, miután bekapcsolták az ASLR nevű szokásos memóriavédelmet.
Anthropic július 24-én este adta ki a következő modelljét, a Claude Opus 5-öt, amely egy új munkamenetben néhány órán belül működő exploitot készített.
Az Opus 5-be olyan védelmeket építettek, amelyeknek meg kellene akadályozniuk, hogy valódi célpontokra írjon exploit kódot. A kutatók ezt úgy kerülték meg, hogy a modellt a saját tesztszerverükre irányították, amelyet capture-the-flag gyakorló célpontnak álcáztak, majd egy automatizált ciklusban futtatták. Még így is azt mondják, hogy nem ment minden magától: továbbra is fontos volt a hozzáértő emberi irányítás, ez nem volt olyan automatizált támadás, ahol senki sincs a kormánynál.
Az eset jól illeszkedik ahhoz, amit idén a kutatók és az MI-cégek leírtak: a nagy tudású MI-modellek drasztikusan csökkentik azt az időt és szakértelmet, ami korábban egy komoly támadó művelethez kellett. Anthropic már beszámolt arról, hogy bűnözői és állami hátterű csoportok tényleges betörésekhez használják a Claude modelleket, nem csak kérdések megválaszolására.
Az OpenAI csak egy célpontja volt annak a szélesebb projektnek, amelyet a Hacktron HEIF Heist néven emleget. A csapat szerint nagyjából két hónap alatt ugyanazt a képdekódolási hibacsaládot találta meg más nagyvállalatok által használt szoftverekben is, összesen kevesebb mint 3000 dollárnyi MI-használati költséggel. A kampányt olyan bejelentett hibákhoz kötik, mint a Slack, a Meta termékei, a GitHub Enterprise és olyan webes frameworkök, mint a Next.js problémái.
A tágabb állításokat vegyesen támasztják alá. A Next.js hibát a Vercel saját figyelmeztetése is megerősíti, és a libheif karbantartói is igazolták, hogy a Meta-hoz kötődő hibára létezett működő kódfuttatási exploit.
A szélesebb kampány egy másik modellt, az OpenAI GPT-5.6 Sol rendszerét használta azokban az esetekben, amikor a csapat előzetesen semmit sem tudott a célpontról. A kutatók szerint úgy tűnik, csak egy cég, a Shopify vette észre a tevékenységet, pedig az ottani képfeldolgozó folyamatok ezrekre rúgó tesztfeltöltések hatására újra és újra összeomlottak.
Mit érdemes tenni
A fontosabb tanulságok túlmutatnak a Discourse-on. Ha a szolgáltatásod felhasználói képeket fogad, és HEIC, HEIF vagy AVIF fájlokat olvas be libheif segítségével, egy régi build sebezhető lehet.
Ha pedig egy nyilvános, alacsonyabb bizalmi szintű szolgáltatás ugyanazt a single sign-on rendszert használja, mint a belső eszközeid, akkor az ottani betörés könnyen minden olyan helyre átterjedhet, ahol ugyanazzal a bejelentkezéssel el lehet érni valamit.
- Frissítsd a libheif-et a legújabb biztonsági kiadásra (1.23.4 2026 szeptemberének elején), vagy a disztribúciód javított buildjére.
- Ha nincs rá szükség, kapcsold ki a nem megbízható HEIF- és AVIF-képek dekódolását, vagy futtasd a képfeldolgozást szigorúan korlátozott sandboxban.
- Korlátozd, hogy a single sign-on mely szolgáltatásokban bízhat, és érzékeny műveletek előtt követelj meg új azonosítást a meglévő munkamenet további elfogadása helyett.
Nincs jele annak, hogy az OpenAI hibáját a valóságban bárki kihasználta volna. 2026 szeptemberének közepén nem szerepelt az amerikai kormány azon listáján, amely a bizonyítottan kihasznált sebezhetőségeket sorolja, bár ez a lista önmagában nem bizonyít semmit egyik irányban sem.
Az eddig elérhető beszámolókból az sem derül ki egyértelműen, hogy egy már javítócsomaggal ellátott szervezetnek érdemes-e visszamenőleg vizsgálnia, történt-e korábbi hozzáférés; erről a források nem nyilatkoznak.

