“预言成真”:XKCD 漫画精准预测 OpenAI 遭黑客攻击,ImageMagick 成关键跳板
安全研究团队 Hacktron AI 近日披露了一项针对 OpenAI 社区论坛的复杂漏洞利用链。令人意外的是,这一事件与 Randall Munroe 于 2020 年发布的著名网络漫画 XKCD #2347 形成了诡异的呼应。该漫画讽刺了现代数字基础设施依赖少数默默无闻维护者的脆弱性,而其隐藏的替代文本(Alt Text)中恰好提及 ImageMagick 将在未来某天导致系统崩溃。

- Hacktron 通过链接 libheif 堆溢出漏洞,利用 OpenAI 的 Discourse 论坛及 SSO 配置错误,暂时接管了员工的 ChatGPT 和 Codex 账户。
- 研究人员在报告中引用了 XKCD #2347,指出其 2020 年的替代文本将 ImageMagick 列为潜在风险点,如今这一预言在 2026 年的漏洞事件中应验。
- ImageMagick 并非唯一目标,libheif 解码器的漏洞同样影响 Slack、Meta、GitHub Enterprise 等广泛使用的平台。
漏洞利用链:从论坛图片到内部代码库
Hacktron 发现,OpenAI 的社区论坛 community.openai.com 运行在 Discourse 平台上。Discourse 默认的图像检查器 FastImage 不支持 HEIF 格式,因此会将转换任务静默交给 ImageMagick 的 magick 命令处理,进而调用底层库 libheif 进行实际解码。
部署在 Debian 环境中的 libheif 版本存在一个堆缓冲区溢出问题。尽管该问题在前一年已被修复,但未被标记为严重安全风险,从而成为攻击入口。Hacktron 团队将此漏洞与多个其他弱点串联,最终利用了 OpenAI 二级单点登录(SSO)系统的配置错误。
通过这一链条,攻击者得以访问 ChatGPT 内部的 GitHub 仓库。作为概念验证,他们提交了一个被描述为无害的拉取请求,并通知了 OpenAI。OpenAI 在接到报告后 14 小时内完成了修复,并向 Hacktron 团队颁发了 6,500 美元的漏洞赏金。Discourse 方面则将相关镜像漏洞在 CVSS 评分体系中定为 8.8 分,并在图像处理流程周围增加了沙箱机制以提供纵深防御。
广泛的供应链影响
此次发现的 libheif 和 libde265 解码器漏洞并不局限于 OpenAI。这些组件通过 ImageMagick、libvips、Sharp 以及标准分发包和预制容器图像在生产环境中广泛使用。Hacktron 追踪发现,Slack、Meta、GitHub Enterprise、Ruby on Rails 以及包括 Next.js、Astro 和 Gatsby 在内的 Node.js 框架均受到波及。若未及时修补,潜在后果远超单一 AI 公司范畴。
AI 辅助下的快速开发
值得注意的是,Hacktron 团队在开发漏洞利用程序的过程中大量使用了人工智能工具。这支三人团队首先使用 Anthropic 的 Claude Opus 4.8,随后切换至 Opus 5。他们在代币消耗上花费不到 3,000 美元,仅用两个月便完成了整个攻击链的开发。
为了诱导 AI 执行敏感的安全测试任务,团队将内部测试论坛包装成“夺旗赛”(Capture-the-Flag)挑战形式,最终成功让 AI 配合完成工作。虽然此类攻击并非必须依赖 AI 才能完成,但 AI 显著提升了小团队的效率,使其达到了通常只有大型团队才能具备的工作速度。





