Специалисты по кибербезопасности из Hacktron AI с помощью Claude обнаружили цепочку из двух уязвимостей, а Claude помог им разработать эксплойт. Цепочка позволила получить доступ к аккаунтам сотрудников OpenAI и внутреннему репозиторию компании. От первой находки до подтверждения проблемы прошло меньше 72 часов.
Исследователи рассказали, что атака произошла 25 июля 2026 года. Через Codex одного из сотрудников OpenAI им удалось создать во внутреннем репозитории компании тестовый запрос на изменение кода.
Как удалось получить доступ
Атака началась с форума OpenAI на платформе Discourse. Для обработки загруженных изображений форум использовал библиотеку libheif. Исследователи обнаружили в ней уязвимость: специально подготовленная картинка позволяла выполнить произвольные команды на сервере.
Затем специалисты нашли проблему в системе единого входа OpenAI. Она позволяла сотрудникам авторизоваться на форуме с корпоративным аккаунтом. Используя уязвимость, исследователи смогли перейти от доступа к форуму к аккаунтам ChatGPT и Codex.
У одного из сотрудников Codex был связан с корпоративным GitHub. Через него исследователи создали безопасный тестовый запрос на изменение кода во внутреннем репозитории OpenAI. Сам код, по их словам, они не изучали.
После того как доступ к внутреннему репозиторию удалось подтвердить, команда прекратила проверку и сообщила об уязвимости OpenAI.
Большую часть работы сделали модели Claude
Исследователи передали Claude Opus 4.8 копию программного окружения форума и попросили проверить библиотеку для обработки изображений. Модель обнаружила, что в установленной версии не хватает некоторых исправлений безопасности, а затем помогла подготовить код для эксплуатации уязвимости.
Первый вариант работал только с отключённой защитой памяти. Эта защита случайным образом меняет расположение кода и данных, поэтому злоумышленнику сложнее обращаться к нужным участкам сохранённых данных. С включённой защитой Opus 4.8 не смогла добиться стабильной работы атаки.
Тогда исследователи передали задачу Claude Opus 5. За три часа модель подготовила рабочий вариант для тестового Mac, а затем адаптировала его под серверное окружение Discourse.
Следующий этап команда провела на собственном облачном форуме. Claude поручили самостоятельно продолжать попытки, пока атака не сработает. В итоге агент смог выполнить команду на сервере и прочитать системный файл. После этого исследователи применили подготовленный код к форуму OpenAI.
Специалисты сами формулировали задачи, направляли Claude и проверяли результаты её работы. От обнаружения первой уязвимости до подтверждения доступа к внутреннему репозиторию OpenAI прошло меньше 72 часов.
Этот эпизод был частью серии исследований HEIF Heist, которая заняла около двух месяцев. По оценке авторов, все запросы к нейросетям в рамках проекта обошлись менее чем в 3 тысячи долларов.
Как отреагировала OpenAI
Утром 25 июля исследователи отправили отчёт через Bugcrowd — платформу, через которую OpenAI принимает сообщения об уязвимостях и выплачивает вознаграждения. Позже команда дополнила отчёт доказательством доступа к внутреннему репозиторию и напрямую связалась со знакомыми сотрудниками OpenAI через X.
В тот же день OpenAI сообщила, что устранила уязвимость. От первого обращения до подтверждения исправления прошло около 14 часов. По просьбе компании исследователи скрыли из публичного отчёта ссылку на тестовый запрос во внутреннем репозитории.
1 сентября OpenAI закрыла обращение и выплатила команде Hacktron AI 6500 долларов.
Больше интересного про код — в нашем телеграм-канале. Подписывайтесь!