Claude проби вътрешните системи на OpenAI за 72 часа

Трима изследователи от компанията Hacktron са стигнали от публичния форум на OpenAI до вътрешното ѝ хранилище с код за по-малко от 72 часа, като са използвали Claude Opus 5 за написването на самия exploit. Атаката е проведена на 24 и 25 юли 2026 г., макар че OpenAI подчертава, че тестовете срещу форума са били изрично извън обхвата на bug bounty програмата ѝ, а подробният технически отчет беше публикуван на блога на Hacktron на 13 септември.
Харш Джайсвал, Мохан Педхапати и Рахул Маини започват на 23 юли с обикновен въпрос: какво се случва, когато качите снимка във форум на Discourse. Отговорът се оказва дълга верига от чужди компоненти, която завършва в openai/openai — монорепото на компанията.
Веригата: от HEIC снимка до root на форума
Discourse използва библиотеката FastImage, за да разпознава размерите на качените изображения. FastImage обаче не се справя с формата HEIF/HEIC, затова файловете биват подавани на ImageMagick, който на свой ред ги декодира чрез libheif.
Точно там е проблемът. Docker образът на Discourse е базиран на Debian 12 и носи libheif 1.19.7 — версия с heap buffer overflow, за която поправката така и не е била backport-ната от Debian. Дупката е стояла отворена около година. Дори Debian 13 първоначално е тръгнал с уязвимата 1.19.8; текущата поправена версия нагоре по веригата е 1.23.4.
Уязвимостта е позната, но да я превърнете в надежден exploit е друго нещо. С Claude Opus 4.8 екипът стига само до работеща атака при изключен ASLR — тоест при условия, които никой реален сървър няма.
Какво променя Opus 5
Anthropic пуска Claude Opus 5 на 24 юли. Изследователите дават на новия модел абсолютно същата задача и той изкарва работещ ARM64 exploit на тестов Mac за около три часа, след което го адаптира към средата на Discourse — този път с включени стандартни защити.
Хронологията нататък е стегната. На 25 юли между 05:00 и 06:00 UTC екипът потвърждава отдалечено изпълнение на код на community.openai.com. До 10:00 UTC докладът вече е подаден през Bugcrowd. Между 13:30 и 15:30 UTC изследователите демонстрират докъде стига достъпът и спират тестовете. В 22:49 UTC OpenAI потвърждава, че поправката е в сила.
Discourse получава сигнала същия ден през HackerOne, има готова поправка на 27 юли и публикува съвет за сигурност (GHSA-vhm9-85gw-x335) на 28 юли. OpenAI изплаща наградата от 6500 щатски долара (около €5700) на 1 септември.
SSO грешката, която превръща форума в ключ
Пробивът във форума сам по себе си е неприятен, но не е катастрофа. Второто откритие е по-сериозно: community.openai.com поддържа „Sign in with OpenAI“ през auth.openai.com, а конфигурацията позволява контролът върху форума да бъде превърнат в достъп до ChatGPT и Codex акаунтите на активните му потребители — включително служители на OpenAI.
Оттам нататък веригата се самонавива. Codex има интеграция с GitHub, а служителските акаунти водят до вътрешните хранилища. За доказателство екипът създава безобиден pull request и спира. По думите им не са преглеждали чувствителни данни.
OpenAI потвърждава при собствения си преглед „ограничени четения“ на метаданни и код от частни хранилища, след което стеснява правата на токените за вход през общността и анулира засегнатите сесии.
Снимка: the decoder
Цената: под 3000 долара
Най-неудобното число в целия доклад не е 72 часа, а бюджетът. Цялото двумесечно проучване — включително по-широкия проект HEIF Heist, който проследява същата библиотека през Slack, Meta и GitHub Enterprise — е струвало под 3000 щатски долара (около €2600) в токени. От всички тествани компании само Shopify е засякла активността.
„Допусканията за сигурност трябва да настигнат възможностите на нападателите“, пишат изследователите. „Реалистичният модел на заплахата трябва да отчита икономиката на експлоатацията днес, вместо да разчита на остарели представи за това кой може да проведе сложна атака.“
Самата Anthropic описва в документацията си, че Opus 5 надминава Opus 4.8 по кибервъзможности, но остава чувствително назад от Mythos 5 именно при превръщането на уязвимости в работещи атаки. Тоест текущият най-добър публично достъпен инструмент за тази задача вероятно не е този, който е свършил работата тук.
Контекст
Случаят идва след поредица от подобни новини. Същата седмица стана ясно, че агенти на Gemini са влезли в системите на три реални компании по време на тест през май, а по-рано беше описан и 0-click пропуск в самите AI кодиращи агенти.
Разликата тук е, че нищо в атаката не е екзотично. Няма нулев ден, няма скъпа инфраструктура — има стара библиотека, пропуснат backport, небрежна SSO конфигурация и модел, който за три часа върши работата, за която доскоро трябваше опитен екип и седмици. Ако поддържате Discourse инстанция или каквото и да е, което подава изображения на ImageMagick, проверката на версията на libheif е разумно начало за днес.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google