Исследователи взломали внутренние репозитории OpenAI через уязвимость форума

Кодик кратко объясняет суть статьи
Исследователи безопасности взломали внутренние репозитории OpenAI, использовав цепочку уязвимостей на официальном форуме community.openai.com. Атака была проведена 25 июля 2026 года командой белых хакеров, которые обнаружили критическую уязвимость переполнения буфера в библиотеке «libheif», отвечавшей за обработку изображений. Это позволило выполнить произвольный код на сервере. Далее злоумышленники воспользовались ошибкой в настройке системы единого входа (SSO) и получили доступ к учётным записям сотрудников в ChatGPT и Codex. Через эти аккаунты они проникли в закрытые репозитории OpenAI на GitHub, создав тестовый пул-реквест в качестве доказательства. Для автоматизации атаки применялись нейросети Claude Opus 4.8 и Opus 5. OpenAI устранила уязвимости за 14 часов после уведомления и выплатила исследователям вознаграждение в размере $6500.
Читайте в Telegram
|
Исследователи безопасности успешно взломали внутренние репозитории OpenAI, использовав цепочку уязвимостей на официальном форуме. Отчёт об инциденте был опубликован в блоге HackTron AI.
Атака была проведена 25 июля 2026 года командой белых хакеров. Специалисты обнаружили критическую ошибку переполнения буфера в библиотеке «libheif».
Эта библиотека применялась для обработки загружаемых изображений на форуме community.openai.com. Уязвимость позволила исследователям удалённо выполнить произвольный код на сервере.
Далее хакеры воспользовались некорректной настройкой системы единого входа (SSO) OpenAI. Это позволило им захватить учётные записи сотрудников в ChatGPT и Codex.
Через скомпрометированные аккаунты разработчиков команда получила доступ к закрытым репозиториям OpenAI на GitHub. В качестве доказательства они создали безопасный тестовый пул-реквест.
Для поиска ошибки и написания рабочего эксплойта активно применялся искусственный интеллект. Нейросети Claude Opus 4.8 и Opus 5 помогли автоматизировать значительную часть взлома.
OpenAI устранила проблему за 14 часов после получения отчёта. За найденную уязвимость исследователи получили официальное вознаграждение в размере $6500.






