Hacktron利用链攻破OpenAI员工账户并访问内部代码库

2026年7月,Hacktron团队通过串联Discourse论坛图像解码漏洞与SSO配置缺陷,接管多名OpenAI员工ChatGPT及Codex账户,进而访问内部GitHub仓库。OpenAI在14小时内修复漏洞,并于9月支付6500美元赏金。

事件概述

2026 年 7 月 25 日,Hacktron 研究团队将两个关键漏洞串联利用,破坏了多名 OpenAI 员工的 ChatGPT 账户,并经由这些账户访问 OpenAI 内部存储库。为在不接触敏感信息的前提下证明访问权限,研究团队使用该员工的 Codex,在 OpenAI 内部单一代码仓库 openai/openai 中创建了 PR #1186742。

完整利用链
  1. 图像解码器缺陷
  2. 缺少安全后端防护
  3. ImageMagick 调用 libheif
  4. 论坛图像上传入口
  5. OpenAI 论坛 community.openai.com
  6. OpenAI SSO 身份缺陷
  7. 接管 ChatGPT / Codex 账户
  8. GitHub 连接集成
  9. 进入 OpenAI 内部仓库

任何登录 OpenAI 官方帮助论坛 community.openai.com 的用户或员工,都可能因此遭遇 ChatGPT 与 Codex 账户接管。由于 Codex 和 ChatGPT 可连接多种外部服务,理论上可被触及的范围非常大。从最初的漏洞发现到访问 OpenAI 仓库,整个过程发生在不到 72 小时内。

从论坛RCE到内部仓库PR的完整利用链

研究团队随后立即向 OpenAI 和 Discourse 报告了最初发现的漏洞,并与双方协调修复补丁。OpenAI 最终支付了 6,500 美元赏金。需要说明的是,该赏金认可的是 OpenAI 侧的发现;由于 community.openai.com 由 Discourse 托管,针对该论坛本身的测试被明确排除在 OpenAI 漏洞赏金计划之外。

披露时间线

  1. 2026 年 7 月 25 日 05:00–06:00 UTC:初步发现。Hacktron 团队获得托管在 community.openai.com 的 Discourse 环境的远程代码执行(RCE)和管理员访问权限。
  2. 2026 年 7 月 25 日 08:00–10:00 UTC:确认跨产品影响后,团队完成内部协调,并通过 Bugcrowd 上的 OpenAI 漏洞赏金计划提交报告。
  3. 2026 年 7 月 25 日 13:30–15:30 UTC:访问 OpenAI 员工账户并完成概念验证。团队在 OpenAI 内部 monorepo 中创建无害的概念验证拉取请求(链接已按 OpenAI 要求隐去),更新既有 Bugcrowd 提交,并通过 Twitter/X 直接通知 OpenAI 方面,随后于约 15:30 UTC 停止所有进一步测试。
  4. 2026 年 7 月 25 日 22:49:45 UTC:OpenAI 确认问题已修复,距首次提交约 14 小时。
  5. 2026 年 7 月 25 日:通过 Discourse 的 HackerOne 项目提交报告。
  6. 2026 年 7 月 26 日:Discourse 在周日内回复报告。
  7. 2026 年 7 月 27 日:Discourse 在周一前准备好修复方案,并新增图像处理沙箱作为纵深防御。
  8. 2026 年 7 月 28 日:Discourse 发布 GHSA-vhm9-85gw-x335 安全公告及补丁与重建指南。
  9. 2026 年 9 月 1 日:OpenAI 发放 6,500 美元赏金,并将报告标记为已解决,同时澄清赏金范围。

研究背景

数月前,Hacktron 团队在 Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini 的带领下,将研究对象扩展到前沿 AI 公司。这一过程使其在 OpenAI 的身份基础设施中发现 SSO 错误配置,并在 OpenAI 使用的社区论坛中发现 RCE。相关工作后来被归入名为 HEIF Heist 的长期调查:该项目持续数月,追踪了 Slack、Meta、GitHub Enterprise、Ruby on Rails 以及 Node.js 框架,结论之一是数量惊人的常用软件都依赖同一图像处理库。

对于任何处理用户可控图像并接受 .heic/.heif/.avif 格式的应用,研究团队提示需要评估相关风险;其公开联系方式为 hello@hacktron.ai。

进入 community.openai.com 的路径

OpenAI 使用 Discourse 搭建论坛,并允许用户通过 auth.openai.com 进行 OpenAI 登录。在梳理 OpenAI 的服务与基础设施后,团队有理由认为该身份流可能进一步影响 OpenAI 核心服务;要验证这一假设,首先需要获得 OpenAI 服务上的远程代码执行能力。Discourse 应用本身并非易受目标——研究团队此前已对其进行过研究——因此突破点转向图像处理链路。

libheif 堆缓冲区溢出

研究发现,HEIC 和 HEIF 文件在 Discourse 中走的是一条不寻常路径。Discourse 通常使用 FastImage 做图像检查,但 FastImage 不支持 HEIF,因此会把这类文件交给 ImageMagick 的 magick 命令转换,底层 libheif 解析器由此直接暴露在攻击者可控文件之下。进一步排查已安装的 libheif 包后发现,若干特定安全修复没有被反向移植到发行版包中,导致 HEIC 解码过程中出现堆缓冲区溢出,并可造成 OOB 读写。

值得注意的是,相关漏洞代码在前一年已被修改,但该提交未被标记为安全修复,也没有获得 CVE 编号。这可能是 Debian 12 和 13 未能及时收到安全相关反向移植的原因。由于 Discourse 的 Docker 镜像基于 Debian 12,因此安装了存在漏洞的 libheif 1.19.7;当时即使 Debian 13 也发布了易受攻击的 1.19.8。此后 Debian 于 2026 年 8 月 8 日为 Debian 13 发布安全更新。

7 月 24 日,团队使用 Opus 4.8 开发出可用的 ImageMagick/libheif 代码执行漏洞利用,并启动多个独立会话,以使其在 Discourse 默认配置下更稳定。

模型换代后的快速突破

同一天晚间,Anthropic 发布 Claude Opus 5。团队随即开启新会话,先在 3 小时内为本地 Mac 生成可用的 ARM64 漏洞利用,再要求模型将其移植到 x86-64 环境以及 Discourse 使用的 jemalloc 配置。

到 7 月 25 日早上 6 点前,团队已通过图像上传确认本地 RCE。由于 Opus 拒绝为远程实例编写漏洞利用,团队通过 rce.ee/ctf-forum 代理将目标伪装成 CTF 环境。当天上午 10 点再次检查时,代理已在目标云上实现 RCE,并通过读取 /etc/hosts 证明访问权限;随后团队使用生成的漏洞利用脚本,在 OpenAI 实例上获得 RCE。

获得 RCE 后,团队立即向 OpenAI 报告,并验证了此前关于可影响 ChatGPT/Codex 账户的判断。接着,团队接管了一名 Codex 已与 OpenAI GitHub 组织连接的 OpenAI 员工账户,并向该员工的 Codex 账户发送提示,请求其在 OpenAI 内部 monorepo 中打开一个 PR,随后停止进一步测试。

团队随后更新了 Bugcrowd 提交中的影响证明,并提醒 OpenAI 安全团队;同时为 Discourse 撰写报告并提交至其 HackerOne 项目。Discourse 在周日回复,并在周一提供修复方案;其响应速度获得团队肯定。Discourse 同时也开始引入图像处理沙箱。

需要强调的是,可被用于权限提升的脆弱点并非 Discourse 本身的缺陷,而是 OpenAI SSO 问题:论坛失陷被转化为对 ChatGPT 和 Codex 的访问。任何使用 OpenAI SSO 的第一方或第三方 OpenAI 服务一旦失陷,都可能导致相同结果,Discourse 只是证明这一路径的方式之一。

漏洞研究的成本变化

针对 Discourse 和 OpenAI 的这次行动,由一个智能体耗时数天完成,人工介入仅几个小时。整个覆盖 Slack、Zoom、Meta 等目标的 HEIF Heist 项目耗时两个月,总 token 成本不到 3,000 美元,由三名研究人员完成。将该漏洞利用适配到每一家新公司,通常只需一到两天。

团队观察到每一代新模型的表现都在提升。以本次针对 Discourse 的利用为例,Opus 4.8 在多个会话中表现挣扎,才最终生成在启用 AS

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读