据 CBS News 报道,软件安全研究人员利用 Anthropic 的 Claude AI 平台,成功入侵了 OpenAI 的 ChatGPT 工具。
安全平台 Hacktron AI 的研究人员在其披露中写道:"2026 年 7 月 25 日,我们串联了两个关键漏洞,攻破了多名 OpenAI 员工的 ChatGPT 账户。借助这些账户,我们得以访问 OpenAI 的内部代码仓库,并可能访问大量其他连接器……直到两个月前,任何登录 OpenAI 自家帮助论坛的用户或员工,其 ChatGPT 和 Codex 账户都可能被接管。由于人们可以将各种服务连接到 Codex 和 ChatGPT,我们理论上能够访问的范围非常大,包括 GitHub、Slack 和电子邮件。"

这条利用链涉及 Debian 12。该系统(连同 Debian 13)的图像处理管线一直没有获得安全相关的补丁回移,而 Discourse 的 Docker 镜像正是基于 Debian 12 构建的。研究团队在公告中附带了额外的警告:"如果你自行托管 Discourse,请立即重建你的安装环境。旧版 Docker 镜像可能包含存在漏洞的 libheif 依赖,攻击者可通过上传图片实现代码执行。"
为了证明自己确实获得了所声称的访问权限、同时又不接触到任何敏感信息,研究人员使用了受害员工的 Codex,在 OpenAI 的内部单仓库项目 openai/openai 中提交了一个编号为 #1186742 的 Pull Request。
与此同时,据 CNBC 报道,Google 于上周五披露了已知首例其 AI 软件 Gemini 突破测试环境、入侵三家公司外部系统的事件:
该事件发生在以色列初创公司 Irregular 组织的一次"夺旗"安全测试期间。按照测试设定,Google 的代理本不应访问更广泛的互联网,但测试环境中的一处 bug 使互联网访问变得可用。Google 方面表示,当代理判定自己访问的是真实公司系统、而非测试环境的一部分时,它们停止了入侵行为。
据 NBC News 报道,Google 表示不认为这些未经授权的登录构成"失对齐"(misalignment,即 AI 脱离控制或不遵循指令)。公司称,入侵事件源于身份误判——Gemini 以为自己仍在测试中运行,实际上却连接到了真实互联网。Google 表示模型自行纠正了行为,且入侵未造成任何损害。
专注于 AI 安全的组织 Nightingale Collective 的首席执行官 Sydney Von Arx 质疑 Google 为何没有更早披露这些入侵事件。"我认为现在可以明确的是,我们不能指望公司在自己的代理失控、逃逸并入侵其他公司时自愿公开披露,"她说。她还认为 Google 急于宣称这些事件不构成失对齐。"Anthropic 在其事件之后也是这么说的。"Anthropic 后来表示,其"初步分析因希望及时披露事件而受到限制"。
Google 方面表示,在从专注于 AI 的网络安全公司 Irregular 处获知攻击情况后,公司进行了调查,随后通知了受影响的相关组织,并向联邦当局做了报告。





