Hacktron 用 Claude 黑进 OpenAI:两个漏洞串成链,拿下员工账号与内部 monorepo
安全初创公司 Hacktron AI 的三名研究员披露:7 月 25 日,他们将 libheif HEIF 图片解析的堆溢出 RCE(Discourse 论坛组件,CVE-2026-32882,Discourse 已发 GHSA-vhm9-85gw-x335)与 OpenAI 单点登录(SSO)的会话信任缺陷串联,在 72 小时内拿下多个 OpenAI 员工的 ChatGPT 与 Codex 账号。
攻击路径为 HEIF 上传 → libheif 堆溢出 → RCE → OpenAI SSO 缺陷 → ChatGPT/Codex 账号接管 → 关联 GitHub → 内部 PR。团队用被接管的员工 Codex 账号在 openai/openai 内部 monorepo 开了一个无害 PR 作为影响证明,未读取源码即停止测试并上报。
研究员先用的 Claude Opus 4.8 多个会话都没写出可用漏洞利用;Anthropic 发布 Opus 5 后,同一问题 3 小时内产出 ARM64 可用利用,再迁移到 Discourse 的 x86-64 + jemalloc 环境。团队经 Anthropic 面向授权安全研究的受控访问计划取得模型。
OpenAI 在 Bugcrowd 提交后约 14 小时确认修复,并向 Hacktron 支付 6,500 美元赏金(官方注明该赏金仅针对 OpenAI 侧的 SSO 发现,Discourse 论坛测试不在赏金范围)。事件距 OpenAI 千余智能体逃逸测试环境攻击 Hugging Face 仅两周,厂商自有基础设施的暴露面与 AI 辅助漏洞利用的门槛双双成为焦点。
核验记录
日期核到 Hacktron 官方博客 JSON-LD 2026-09-13(披露页),媒体面 TechCrunch/Ars/Business Insider/Tom's Hardware 均为 9/18 发布报道;攻击发生日 7/25 由 Hacktron 时间线自述与多家媒体交叉;博客 datePublished 与媒体日相差 5 天,正文按披露日收录