Hacktron 用 Claude Opus 5 經 HEIC 攻擊 OpenAI 論壇:libheif 遠端執行再串 SSO,摸到員工 Codex 與內部倉庫

Key takeaway

Hacktron 三人小組公開報告:七月以 Claude Opus 5 把 Discourse 論壇 HEIC 上傳鏈中的 libheif 堆溢位做成遠端執行,再串 OpenAI 端 SSO 權杖過權,取得員工 ChatGPT 與 Codex 存取並在內部倉庫開出證明用拉取請求。OpenAI 約十四小時內修復己方問題並發放六千五百美元賞金;Discourse 亦迅即修補並加圖像沙箱。TechCrunch、SecurityWeek 九月十八日跟進,來源真實性已驗證。

Hacktron 用 Claude Opus 5 經 HEIC 攻擊 OpenAI 論壇:libheif 遠端執行再串 SSO,摸到員工 Codex 與內部倉庫

重點摘要

Hacktron 三人小組公開報告:七月以 Claude Opus 5 把 Discourse 論壇 HEIC 上傳鏈中的 libheif 堆溢位做成遠端執行,再串 OpenAI 端 SSO 權杖過權,取得員工 ChatGPT 與 Codex 存取並在內部倉庫開出證明用拉取請求。OpenAI 約十四小時內修復己方問題並發放六千五百美元賞金;Discourse 亦迅即修補並加圖像沙箱。TechCrunch、SecurityWeek 九月十八日跟進,來源真實性已驗證。

二〇二六年九月十三日,資安新創 Hacktron AI(Harsh Jaiswal、Mohan Pedhapati、Rahul Maini)於官網公開「Hacking OpenAI」技術報告;九月十八日 TechCrunch、SecurityWeek 等再跟進。報告指二〇二六年七月二十五日,三人小組把 Discourse 論壇圖像管線中未及時回移的 libheif 堆溢位,串上 OpenAI 端 SSO/登入權杖權限過大問題,取得多名員工 ChatGPT/Codex 帳戶存取,並以員工已連接的 Codex/GitHub 在內部 monorepo 開出無害證明用拉取請求。OpenAI 透過 Bugcrowd 確認約十四小時內修復己方問題並發放六千五百美元賞金;Discourse 則經 HackerOne 於七月二十七日備妥修補,並為圖像處理加沙箱。本文已對照 Hacktron 原文、TechCrunch、SecurityWeek 與相關公開要點,來源真實性已驗證。

一、核心事件:社群論壇上傳一張圖,路徑連到內部倉庫

技術細節

據 Hacktron 報告,OpenAI 社群論壇 community.openai.com 以 Discourse 架設,並提供「以 OpenAI 登入」(auth.openai.com)。團隊假設:若能在論壇取得遠端程式碼執行(RCE),再配合身分流程缺陷,就可能擴及 ChatGPT、Codex 以至已連接的 GitHub、Slack 等整合。

入口並非 Discourse 應用本身,而是圖像上傳支線:HEIC/HEIF 不被 FastImage 完整處理時,會交給 ImageMagick 的 magick 轉檔,進而把攻擊者可控檔案直接餵給底層 libheif。Discourse 當時 Docker 映像基於 Debian 12,裝上的 libheif 約為 1.19.7;上游早前已改過相關程式碼,但該提交未以安全修補/CVE 形式標示,發行版安全回移滯後,留下堆緩衝區溢位與越界讀寫原語。

時間線(Hacktron 自述,UTC):七月二十五日約 05:00–06:00 取得 RCE 與論壇管理級存取;同日經 Bugcrowd 提交;約 13:30–15:30 為證明影響,在停止深入讀取敏感內容前提下,透過員工 Codex 在內部 monorepo openai/openai 開出證明用 PR(編號於報告中寫為 #1186742,細節依 OpenAI 要求遮罩);同日約 22:49 OpenAI 回覆確認己方修復。Discourse 於七月二十八日發布諮詢 GHSA-vhm9-85gw-x335。OpenAI 賞金六千五百美元;公司向 SecurityWeek 澄清:圖像處理漏洞屬第三方 Discourse,帳戶接管路徑才是 OpenAI 端問題,賞金針對後者。

二、技術原理深度解析

1. 供應鏈與「未標 CVE」的回移缺口

記憶體損壞類問題即使上游已改程式碼,若未標為安全修補、無 CVE,發行版與容器基底映像往往不會即時回移。企業常見「應用已更新、底層解碼庫仍舊」落差——論壇、即時通訊、CMS、Next.js/Sharp 一類圖像優化路徑,都可能間接綁定 libheiflibde265

2. AI 把「稀缺 exploit 工藝」壓成算力

Hacktron 寫明:特殊版本的 Claude Opus 4.8 多輪仍難在開 ASLR 的 Discourse 預設環境產出可靠 exploit;Anthropic 發布 Opus 5 後數小時內,同題目在 ARM64/x86-64 與 jemalloc 配置上成功。團隊強調並非完全無人值守駭侵,但三人小組、數天量級、以及後續跨廠「HEIF Heist」總 token 成本自稱低於三千美元,顯示攻擊經濟學已變。TechCrunch 引述 Gray Swan CEO Matt Fredrikson:訂閱級工具即可把同類能力帶給更多人——宜作產業風險陳述,而非獨立審計數字。

3. SSO 過權才是「論壇 → 內部碼」的放大器

Hacktron 強調:可升級的關鍵不全在 Discourse,而在 OpenAI SSO:論壇端權杖權限過大,使論壇上的 RCE/會話能換成 ChatGPT/Codex 帳戶存取。SecurityWeek 引述 OpenAI:論壇登入權杖帶有過度權限並可對關聯帳戶取得完整 API 存取。修復方向是收窄權杖權限、撤銷受影響會話——這對任何把「社群/客服/第三方登入」與核心產品身分共用的企業都是樣板教訓。

4. HEIF Heist:同一解碼器,多條產品線

Hacktron 把後續研究命名為 HEIF Heist,追蹤 Slack、Meta、GitHub Enterprise、Rails 與多個 Node/靜態站框架中的圖像管線。重點不是單一 CVE,而是「接受不可信 HEIC/HEIF/AVIF」時,原生 C/C++ 解碼器成為共用攻擊面。官方建議:更新至含安全修補的 libheiflibde265(報告寫至 2026-09-14 上游安全釋出約 v1.23.4)、不需要時關閉不可信 HEIF 解碼、把圖像處理放進短命硬化沙箱,並收緊 ImageMagick 政策。

四、日常應用場景

1. 開發者與技術團隊

上傳管線應預設「檔案格式 = 攻擊面」:對 HEIC/AVIF 設明確允許清單、在隔離容器解碼、禁止把解碼行程與應用行程同權限共置。容器重建(Discourse 官方提醒:僅網頁介面更新未必換底層映像)應納入變更管理,而不只升應用版號。

2. 企業與隱私敏感行業

若產品、客服論壇、夥伴入口共用同一 IdP/SSO,必須做權杖受眾(audience)與範圍最小化:論壇登入不得換得生產 API、內部 Git、郵件連接器的完整能力。紅隊與賞金計畫應把「第三方託管論壇/工單」列入範圍說明——OpenAI 亦指出 Discourse 託管論壇本不在賞金範圍,但 OpenAI 端發現仍獲獎勵。

3. 一般用戶

一般 ChatGPT 用戶無需恐慌「上傳一張 iPhone 相片就駭 OpenAI」;本案是針對論壇圖像管線與身分鏈的責任揭露,且官方稱已修復。真正值得帶走的是:連接 Codex/GitHub 的員工帳戶,其連動整合決定爆炸半徑。

4. 香港與亞洲市場視角

香港金融、專業服務與初創大量使用 Discourse/同類論壇、自建上傳 API,以及「用企業 SSO 登社群」模式。採購或自建圖像服務時,應要求供應商披露解碼庫版本與沙箱策略;內部私有 LLM/代理若可觸發上傳或呼叫外部論壇,亦要把「圖像解碼 RCE → 權杖橫移」寫進威脅模型。對需要雲端遷移、零信任與上傳管線硬化的機構,可對齊本地合規與數據出境要求一併評估。

五、專業評價與潛在考量

優勢

  • 初級來源為研究團隊長文,含時間線、責任揭露路徑與修補建議,可驗證性高。
  • 清楚分開「Discourse/libheif」與「OpenAI SSO」兩節,避免把第三方與己方責任混為一談。
  • 以無害 PR 證明影響、停止深入讀取內部碼,符合負責任披露慣例。

需要留意的地方

  • 七月發現、九月公開,中間有協調修補窗口;讀者應以「已修補案例」閱讀,而非假設現網仍可重現。
  • 「用 Claude 駭進 OpenAI」標題易放大為模型自主攻擊;技術上仍是人類引導下的 agentic 開發與環境適配。
  • 賞金金額與「Discourse 不在範圍」的表述並存,比較不同廠商賞金計畫時不宜直接橫向換算嚴重度。

結語

Hacktron 以 Claude Opus 5 加速把 libheif 堆溢位做成可靠 RCE,再經 OpenAI 論壇 SSO 權杖過權摸到員工 ChatGPT/Codex 與內部倉庫證明點——這同時是圖像供應鏈與身分邊界的雙重課。對企業而言,修容器底層解碼庫、沙箱化上傳、收窄跨產品 SSO 權杖,往往比再買一套「AI 防火牆」口號更貼地。若香港機構需要強化雲端遷移、上傳與身分邊界下的網絡安全態勢(官網刊 99.99% SLA),可參考 YSK Limited:https://ysk.hk/services/cloud-security


參考來源

  1. Hacktron AI, “Hacking OpenAI” (2026-09-13): https://www.hacktron.ai/blog/hacking-openai
  2. TechCrunch, “Researchers used Anthropic’s Claude to hack into OpenAI” (2026-09-18): https://techcrunch.com/2026/09/18/researchers-used-anthropics-claude-to-hack-into-openai/
  3. SecurityWeek, “AI-Built Exploit and Sign-In Flaw Opened Path to Internal OpenAI Code” (2026-09-18): https://www.securityweek.com/ai-built-exploit-and-sign-in-flaw-opened-path-to-internal-openai-code/
  4. HEIF Heist campaign site: https://heif-heist.com/
  5. X 發現(The Verge): https://x.com/verge/status/2100971897081253950

Related services & products