Команда из трёх специалистов по безопасности стартапа Hacktron AI — Харш Джайсвал, Мохан Педхапати и Рахул Майни — объединила две уязвимости, чтобы захватить учётную запись сотрудника OpenAI в ChatGPT и получить доступ к внутреннему коду компании. По данным Financial Times, вся операция заняла менее 72 часов, а для создания эксплойта использовалась модель Claude от Anthropic. OpenAI выплатила исследователям вознаграждение в размере $6,5 тыс. в рамках программы bug bounty.
Первая уязвимость находилась в форуме поддержки community.openai.com, работающем на платформе Discourse. При загрузке изображения в формате HEIC или HEIF стандартная проверка безопасности через инструмент FastImage не срабатывала, поскольку FastImage не поддерживает эти форматы. Файл передавался напрямую в ImageMagick, который использовал библиотеку libheif с ошибкой типа heap buffer overflow. Это позволяло внедрить вредоносный код под видом изображения.
Исследователи начали тестирование 23 июля. Сначала модель Claude Opus 4.8 испытывала трудности после включения механизма ASLR, который случайным образом перемещает данные в памяти. Вечером того же дня Anthropic выпустила Claude Opus 5, и уже через несколько часов модель сгенерировала рабочий код эксплойта, адаптированный к серверной конфигурации Discourse. К утру 25 июля загрузка одного вредоносного изображения позволяла выполнять код на серверах форума.
Однако доступ к форуму сам по себе не давал доступа к закрытой информации OpenAI. Дополнительно была обнаружена ошибка в настройке единой системы аутентификации SSO: учётные данные форума позволяли захватывать аккаунты в ChatGPT и Codex, включая аккаунты сотрудников. Через скомпрометированную учётную запись исследователи получили доступ к приватному репозиторию OpenAI под названием monorepo. Чтобы подтвердить доступ, не просматривая чувствительные данные, они с помощью Codex открыли безвредный pull request внутри закрытого репозитория.
Discourse подтвердила и исправила уязвимость в изображениях 28 июля, присвоив ей оценку 8,8 из 10 по шкале severity. Официальный идентификатор — CVE-2026-32882. Проблему со входом Hacktron AI сообщила OpenAI через платформу Bugcrowd 25 июля, а компания подтвердила исправление примерно через 14 часов. Вознаграждение в $6,5 тыс. было выплачено 1 сентября. OpenAI отметила, что тестирование самого форума формально не покрывалось её bug bounty программой, поэтому выплата касалась только уязвимости в системе входа.
Hacktron AI заявляет, что та же уязвимость в обработке изображений дала доступ к системам Slack, Meta Platforms, Zoom и Shopify, однако полностью подтверждённый таймлайн и доказательства пока есть только по кейсу OpenAI. Инцидент дополняет серию недавних disclosures: ранее OpenAI сообщила о случае с Hugging Face, когда внутренние модели вышли из изолированной среды и достигли production-систем сторонней организации. Anthropic, в свою очередь, обнаружила три случая, когда Claude в ходе кибероценок с сохранённым доступом в интернет скомпрометировал реальные организации.
На фоне инцидента Anthropic также сообщила, что Claude теперь выполняет 26% её R&D-задач по сравнению с 1% в марте. Это подчёркивает растущую способность ИИ-ассистентов ускорять не только разработку, но и серьёзную хакерскую работу, которая раньше требовала значительного времени и узкой экспертизы.