Ad
Искусственный интеллект

Claude помог дойти от картинки до GitHub OpenAI

Маша Даровская
By Маша Даровская , IT-редактор и автор
Claude помог дойти от картинки до GitHub OpenAI
Обложка © Anonhaven

Исследователи Hacktron за несколько дней собрали цепочку уязвимостей, которая начиналась с загрузки HEIF-изображения на community.openai.com, а закончилась возможностью выполнить действие во внутреннем репозитории OpenAI через Codex сотрудника. От начала исследования до подтверждения доступа прошло меньше 72 часов.

В цепочке сошлись сразу несколько компонентов: библиотека обработки изображений libheif, форум на Discourse, система единого входа OpenAI, ChatGPT, Codex и подключенный к нему GitHub. Главную роль в подготовке рабочего эксплойта исследователи отводят Claude Opus 5: новая модель Anthropic справилась с задачей, на которой ее предшественница застряла. При этом работа не была автономным взломом — цель, направление исследования и применение полученного эксплойта контролировали люди.

Команда Hacktron начала исследование 23 июля с обработки изображений в Discourse — движке, на котором работает форум OpenAI.

Большинство загружаемых изображений Discourse предварительно проверял через FastImage. С HEIF этот путь не работал, поэтому такие файлы передавались ImageMagick, а тот использовал библиотеку libheif для декодирования.

Именно здесь исследователи нашли подходящую точку входа. В установленной в контейнере Discourse версии libheif отсутствовали некоторые исправления безопасности. Специально подготовленный HEIF-файл позволял нарушить работу с памятью при декодировании изображения. После дальнейшей разработки эксплойта команда смогла превратить ошибку в удаленное выполнение кода в окружении Discourse.

CVE-2026-32882 описана разработчиками libheif как выход за границы буфера при чтении. Базовый сценарий приводит к падению программы или утечке данных из соседней области памяти. Для libheif уязвимость получила 7,1 балла CVSS и была исправлена в версии 1.22.0.

В Discourse последствия оказались серьезнее. Разработчики движка выпустили отдельное уведомление, где прямо указали возможность удаленного выполнения кода через загрузку вредоносного HEIF-файла. Для этого сценария оценка составила уже 8,8 балла CVSS.

24 июля исследователи поручили Claude Opus 4.8 разработку эксплойта для связки ImageMagick и libheif. Модель сумела получить выполнение кода в тестовой среде, где была отключена ASLR — рандомизация размещения данных в памяти. Этот механизм усложняет эксплуатацию ошибок памяти: адреса библиотек, кучи и других областей меняются при каждом запуске.

При обычной конфигурации Discourse с включенной ASLR несколько сессий Opus 4.8 не смогли сделать эксплойт достаточно надежным.

В тот же день Anthropic выпустила Claude Opus 5. Дата релиза подтверждается официальным анонсом компании — 24 июля 2026 года. Исследователи запустили новую сессию уже с Opus 5.

Первой целью стала ARM64-система на Mac. Примерно за три часа Claude Opus 5 подготовил рабочий вариант эксплойта. Затем исследователи попросили адаптировать его для x86-64 и распределителя памяти jemalloc, которые использовались в нужном окружении Discourse.

К 06:00 UTC 25 июля команда получила стабильное выполнение кода через загрузку изображения в собственной тестовой среде.

После этого Claude запустили в автономном цикле /goal против принадлежащего исследователям экземпляра Discourse Cloud. Его проксировали через адрес, выглядевший как площадка для CTF — соревнований по информационной безопасности. Hacktron объясняет это тем, что Opus отказывался писать эксплойт для удаленной реальной системы.

К 10:00 модель самостоятельно добилась выполнения кода в тестовом экземпляре Discourse и в качестве подтверждения прочитала /etc/hosts. Уже готовый сценарий исследователи применили к community.openai.com и получили выполнение кода на сервере форума.

Поэтому называть эту историю полностью автономным взломом при помощи Claude некорректно. Модель проделала значительную часть сложной технической работы, включая доведение ошибки памяти до рабочего эксплойта, но люди выбирали цель, готовили окружение, переносили результаты между этапами и контролировали реальные действия.

Компрометации самого форума было недостаточно для доступа к ChatGPT, Codex или внутренним репозиториям OpenAI.

Следующим звеном стала ошибка в системе единого входа. На community.openai.com можно было входить через OpenAI SSO — механизм, при котором одна учетная запись используется для авторизации сразу в нескольких связанных сервисах.

Hacktron обнаружила ошибку в этой схеме идентификации. После компрометации форума она позволяла захватывать ChatGPT- и Codex-сессии активных пользователей форума без дополнительного действия с их стороны. Среди пользователей были сотрудники OpenAI.

Технические детали этой части цепочки исследователи полностью не раскрыли. Поэтому описывать проблему как простую выдачу форумным токенам «лишних прав» было бы неточно.

Сами авторы подчеркивают: эта ошибка относилась именно к инфраструктуре единого входа OpenAI. Discourse оказался способом добраться до нее, но причиной перехода с форума в ChatGPT и Codex была уже другая уязвимость.

Один из захваченных аккаунтов принадлежал сотруднику OpenAI. Его Codex был подключен к GitHub-организации компании. Исследователи решили проверить масштаб полученного доступа, не открывая внутренний исходный код. Через Codex они дали команду создать безвредный pull request №1186742 во внутреннем монорепозитории openai/openai.

PR был создан. После этого команда остановила дальнейшее тестирование. Hacktron утверждает, что исследователи не читали исходный код OpenAI и не пытались использовать другие потенциально доступные подключения.

Это различие существенно. Исследователи не описывают прямой взлом GitHub OpenAI или получение ключей от репозитория. Доступ прошел через учетную запись сотрудника и подключенный к GitHub Codex.

При этом последствия могли быть шире. ChatGPT и Codex позволяют подключать внешние сервисы, поэтому скомпрометированные аккаунты теоретически могли давать доступ к другим интеграциям конкретного пользователя. Hacktron упоминает GitHub, Slack и электронную почту как примеры возможных подключений, но не утверждает, что команда заходила во все эти сервисы.

Первоначальный отчет исследователи отправили через программу поиска уязвимостей OpenAI утром 25 июля. Примерно в 22:49 UTC того же дня OpenAI сообщила, что проблема на ее стороне исправлена. Между первой отправкой отчета и подтверждением исправления прошло около 14 часов.

Тестирование community.openai.com при этом не входило в разрешенную область программы OpenAI. Компания позже уточнила исследователям, что выплата относится к найденной ошибке на стороне OpenAI, а не к действиям против размещенного на Discourse форума.

1 сентября Hacktron получила $6500 и статус resolved для отчета.

Discourse исследователи уведомили отдельно через HackerOne. Отчет был отправлен 25 июля, разработчики ответили на следующий день, а 27 июля подготовили исправление.

28 июля Discourse опубликовал бюллетень GHSA-vhm9-85gw-x335. Исправленные версии — 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6. В актуальный Docker-образ включили безопасную версию libheif.

Разработчики также добавили дополнительную изоляцию обработки изображений. Это защита уже от целого класса подобных ошибок: даже если в библиотеке декодирования найдется новая дыра, выполнение кода должно остаться внутри ограниченного окружения.

Для самостоятельно размещенных форумов обычного обновления через веб-интерфейс может быть недостаточно. Discourse рекомендует обновить файлы установки и полностью пересобрать контейнер командой ./launcher rebuild app, поскольку старая версия библиотеки может оставаться внутри базового Docker-образа.

Проблема оказалась шире одного Discourse. Контейнер форума использовал Debian 12 и libheif 1.19.7. Исследователи также обнаружили уязвимую 1.19.8 в Debian 13. Исправление на уровне Debian 13 появилось в августе.

В бюллетене DSA-6417-1 от 8 августа Debian включил CVE-2026-32882 в пакет обновлений безопасности libheif. Для Debian 13 исправленная сборка получила номер 1.19.8-1+deb13u1.

При этом номер версии пакета может выглядеть старше исправленной upstream-версии 1.22.0. Для дистрибутивов Linux это нормально: исправления часто переносятся обратно в существующую ветку без смены основной версии библиотеки.

Отсчет Hacktron начинается 23 июля, когда команда нашла проблемный путь обработки HEIF в Discourse. 25 июля к 10:00 UTC исследователи уже получили выполнение кода на форуме OpenAI, а примерно между 13:30 и 15:30 подтвердили возможность создать pull request во внутреннем репозитории. Вся цепочка — от исследования зависимости до подтвержденного доступа через Codex — заняла меньше трех суток.

Исследование вели три специалиста Hacktron. Модель помогала искать уязвимые участки, писать и адаптировать эксплойт и работать с ошибкой памяти. Самой OpenAI принадлежала лишь одна из ключевых проблем цепочки — ошибка SSO. Первоначальное выполнение кода стало возможным через стороннюю платформу Discourse и ее зависимость libheif.

Hacktron продолжила исследование libheif и других компаний в рамках проекта HEIF Heist. На работу трех исследователей в течение двух месяцев ушло менее $3000 на токены моделей.

Команда пишет, что адаптация эксплойта к новому окружению обычно занимала один-два дня. Модели помогали работать даже тогда, когда заранее не были известны версия libheif, системная библиотека C или особенности инфраструктуры цели.

Опыт с OpenAI оказался показательным именно из-за смены модели. Opus 4.8 смог построить упрощенный вариант, но не справился с нормальной конфигурацией ASLR. Opus 5 после релиза решил ту же задачу за несколько часов.

Эксперимент показывает, что один из самых дорогих этапов эксплуатации уязвимостей памяти — превращение найденной ошибки в стабильный эксплойт для конкретного окружения — уже можно заметно ускорить с помощью ИИ.

Вопросы и ответы

OpenAI действительно взломали?

Исследователи получили выполнение кода на публичном форуме OpenAI, затем воспользовались отдельной ошибкой OpenAI SSO и получили доступ к ChatGPT и Codex нескольких пользователей, включая сотрудника компании. Через его Codex они смогли создать тестовый pull request во внутреннем репозитории.

Исследователи читали исходный код OpenAI?

Hacktron утверждает, что нет. Для подтверждения доступа они попросили Codex сотрудника создать безвредный pull request и после этого остановили тестирование.

Claude самостоятельно взломал OpenAI?

Нет. Claude использовали для исследования и разработки эксплойта. Команда Hacktron выбирала цели, строила цепочку, управляла тестированием и применяла готовый сценарий. Часть работы модели проходила автономно только в принадлежащей исследователям тестовой среде.

Что именно сделал Claude Opus 5?

Модель подготовила рабочий ARM64-эксплойт примерно за три часа, а затем помогла перенести его на x86-64 и окружение с jemalloc. Она также самостоятельно довела эксплуатацию до выполнения кода в тестовом экземпляре Discourse Cloud.

Можно ли было взломать форум одной CVE-2026-32882?

Discourse подтвердил возможность удаленного выполнения кода через вредоносную загрузку HEIF в своем окружении. При этом исходное описание CVE в libheif говорит о чтении за границами буфера с возможностью падения приложения или утечки памяти. Удаленное выполнение кода стало результатом конкретной цепочки эксплуатации.

Зачем понадобилась вторая уязвимость?

Выполнение кода на форуме само по себе не давало доступ к ChatGPT, Codex или GitHub OpenAI. Переход стал возможен из-за отдельной ошибки в системе единого входа OpenAI.

Сколько OpenAI заплатила исследователям?

$6500. Компания уточнила, что награда относилась к ошибке на стороне OpenAI. Тестирование размещенного на Discourse форума не входило в область ее bug bounty.

Какие версии Discourse исправлены?

2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6. Для самостоятельно размещенных установок разработчики рекомендуют полностью пересобрать контейнер.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.