Исследователи использовали уязвимость обработки изображений для доступа к среде OpenAI

Команда Hacktron AI сообщила, что через форум OpenAI превратила ошибку в библиотеке обработки изображений в удалённое выполнение кода и получила доступ к аккаунту сотрудника и внутренней среде GitHub.

От изображения к внутренней среде

Небольшая команда исследователей безопасности Hacktron AI заявила, что с помощью Claude Opus 5 выстроила цепочку атаки на OpenAI. Начав с уязвимости при обработке изображений на форуме OpenAI, исследователи получили доступ к аккаунту сотрудника в ChatGPT и затем добрались до внутренней среды GitHub компании. Они утверждают, что остановились до изучения конфиденциального исходного кода.

Точкой входа был форум на платформе Discourse. Загруженные изображения HEIC и HEIF обрабатывались через ImageMagick и библиотеку libheif, где исследователи обнаружили переполнение буфера в куче. По их описанию, ошибка позволяла добиться удалённого выполнения кода на сервере форума.

Подтверждение и границы раскрытия

Discourse подтвердил наличие проблемы и оценил её серьёзность. Исследователи сообщили об уязвимости ответственным сторонам и ограничили дальнейшее изучение доступа, заявив, что не просматривали исходный код.

Инцидент показывает, как ошибка в обработке вложений может стать началом более широкой цепочки доступа. Описание атаки и её масштаб основаны на рассказе Hacktron AI; в материале не сообщается о публикации украденных данных.

Входом стал форум OpenAI на базе Discourse. Обработка изображений HEIC/HEIF через ImageMagick и библиотеку libheif содержала переполнение буфера в куче, позволявшее выполнить код на сервере. Discourse подтвердил проблему, оценил её в CVSS 8,8 и выпустил исправление вместе с дополнительной изоляцией обработки изображений.

Затем исследователи нашли отдельную ошибку в едином входе OpenAI: из среды форума она позволяла получить доступ к аккаунтам ChatGPT и Codex пользователей, входивших через эту систему, в том числе сотрудников OpenAI. Команда создала безвредный запрос на изменение кода во внутреннем монорепозитории, чтобы подтвердить достижимость инфраструктуры разработки; исследователи заявили, что не изучали конфиденциальный исходный код.

VentureBeat: исследователи обнаружили уязвимость в цепочке доступа OpenAI