Специалисты из Hacktron получили доступ к внутренним репозиториям OpenAI через аккаунты сотрудников
✨ Кратко — за 30 секунд
Что случилось.
Специалисты Hacktron смогли проникнуть во внутренний репозиторий OpenAI через цепочку уязвимостей.Почему это важно.
Для демонстрации уязвимости исследователи создали безопасный пулл-реквест во внутреннем репозитории компании.Что дальше.
Проблема была быстро устранена OpenAI и Discourse, за что авторы получили награду в 6500 долларов.Специалисты компании Hacktron провели глубокое исследование инфраструктуры ведущих разработчиков систем искусственного интеллекта. В ходе этой работы эксперты выявили серьезные недостатки в безопасности OpenAI. Используя цепочку из двух уязвимостей, исследователи получили доступ к аккаунтам ChatGPT сотрудников. Это позволило им не только просматривать данные, но и потенциально взаимодействовать со сторонними сервисами, подключенными к учетным записям специалистов OpenAI.
Для подтверждения успешного проникновения без риска компрометации конфиденциальных данных исследователи совершили контролируемое действие. Они использовали среду Codex скомпрометированного сотрудника для создания запроса на слияние (pull request) под номером 1186742 во внутреннем монорепозитории openai/openai. Этот шаг наглядно продемонстрировал представителям OpenAI уровень доступа, который злоумышленники могли бы получить в случае реальной и скоординированной атаки на их ресурсы.
Обнаруженная цепочка уязвимостей задействовала декодер изображений libheif в операционной системе Debian, где отсутствовал необходимый патч безопасности. Популярная библиотека ImageMagick, использующая libheif, применялась на форуме поддержки community.openai.com для обработки загружаемых картинок на движке Discourse. Сочетание этой проблемы с ошибкой единого входа (SSO) в инфраструктуре идентификации OpenAI открыло путь к захвату аккаунтов пользователей и сотрудников, авторизующихся на данном форуме поддержки.
Масштаб потенциальной компрометации оказался крайне велик из-за особенностей интеграции современных рабочих инструментов. Поскольку пользователи и сотрудники имеют возможность подключать различные внешние сервисы к Codex и ChatGPT, атакующие теоретически могли получить доступ к корпоративным аккаунтам в Slack, электронной почте и профилям на GitHub. Весь процесс от первоначального обнаружения уязвимости до получения доступа к репозиториям OpenAI занял у специалистов Hacktron менее 72 часов.
Сразу после подтверждения уязвимости команда Hacktron связалась с представителями OpenAI и разработчиками платформы Discourse для координации процесса исправления ошибок. В опубликованном отчете исследователи выразили признательность за внимание к деталям и быстрое решение проблемы со стороны обеих организаций. Помимо хронологии раскрытия информации, авторы подробно описали процесс поиска багов, использование моделей Claude для написания эксплойта и свои главные выводы из этого опыта.
События развивались стремительно в течение одного дня. Согласно детальной хронологии, 25 июля 2026 года в период с 05:00 до 06:00 по всемирному координированному времени (UTC) специалисты Hacktron получили удаленное выполнение кода (RCE) и права администратора в среде Discourse на форуме поддержки. Уже между 08:00 и 10:00 UTC команда согласовала действия и отправила отчет через платформу Bugcrowd в рамках официальной программы Bug Bounty.
Для демонстрации практических последствий уязвимости исследователи между 13:30 и 15:30 UTC создали безопасный демонстрационный пулл-реквест во внутреннем монорепозитории компании. Ссылка на это действие позже была скрыта по просьбе OpenAI. Специалисты обновили свой отчет на Bugcrowd, добавив новые доказательства, и напрямую связались со знакомыми сотрудниками OpenAI через социальную сеть Twitter/X для быстрого уведомления. В районе 15:30 UTC всякое тестирование инфраструктуры было полностью прекращено.
Реакция со стороны OpenAI оказалась оперативной. Примерно через 14 часов после отправки первого отчета, в 22:49:45 UTC того же дня, представители компании подтвердили успешное развертывание исправления на своей стороне. Параллельно специалисты Hacktron отправили детальный отчет разработчикам платформы Discourse через их программу безопасности на HackerOne. В воскресенье, 26 июля 2026 года, команда поддержки Discourse прислала официальный ответ на полученное уведомление.
Уже в понедельник, 27 июля 2026 года, разработчики Discourse подготовили обновление безопасности и добавили песочницу для обработки изображений в качестве дополнительного уровня защиты. На следующий день было опубликовано официальное уведомление GHSA-vhm9-85gw-x335 с инструкциями по установке патчей. Первого сентября 2026 года OpenAI выплатила исследователям вознаграждение в размере 6500 долларов, отметив, что выплата предназначена за обнаружение проблемы на стороне OpenAI, так как тестирование Discourse не входило в программу.
Исследование проводилось группой специалистов Hacktron под руководством Харша Джайсвала совместно с Моханом Педхапати и Рахулом Майни. Обнаружение ошибок SSO и проблемы с libheif на форуме OpenAI послужило началом для более масштабного проекта под названием HEIF Heist. В рамках этой многомесячной инициативы эксперты проверили безопасность использования библиотеки libheif в инфраструктуре таких крупных платформ, как Slack, Meta, GitHub Enterprise, а также в популярных веб-фреймворках Ruby on Rails, Next.js, Astro и Gatsby.
Читайте также
OpenAI открыла доступ к рекламе в ChatGPT для израильских компанийОснователь TypeSafe AI Диогу Алмейда представил быструю модель Jev класса System OneГлава Anthropic Дарио Амодеи призвал индустрию замедлить разработку ИИ-моделейКомментарии
Пока нет комментариев. Будьте первым!
Комментарии проходят автоматическую модерацию: без оскорблений, рекламы и ссылок. Мнения читателей могут не совпадать с позицией редакции.