新聞

資安新創Hacktron近期揭露一項針對OpenAI的安全研究,研究人員利用Anthropic Claude協助開發漏洞利用程式,在不到72小時的研究過程中,先發現OpenAI社群論壇使用的圖片處理元件存在安全問題,接著控制多名OpenAI員工的ChatGPT帳號,最終取得存取OpenAI內部程式碼儲存庫的能力。

這項研究從OpenAI採用Discourse架設的社群論壇著手。論壇處理使用者上傳的HEIC/HEIF圖片時,會使用圖片解碼程式庫libheif,而論壇當時使用的libheif版本存在堆積緩衝區溢位漏洞。研究初期使用Claude Opus 4.8協助開發漏洞利用程式,但仍無法在Discourse預設啟用位址空間配置隨機化(ASLR)的環境穩定利用漏洞;改用Claude Opus 5後,約3小時便完成可在本機Mac ARM64環境運作的漏洞利用程式,之後再針對Discourse使用的x86-64環境進行調整,最終成功取得遠端程式碼執行能力。Discourse後續發布安全公告,指出這項libheif漏洞為CVE-2026-32882,CVSS 3.1風險分數為8.8,屬於高風險(High)漏洞,攻擊者可透過圖片上傳功能觸發漏洞,進而在伺服器執行程式碼。

在論壇伺服器取得遠端程式碼執行能力後,研究人員接著利用OpenAI單一登入(Single Sign-On,SSO)機制的安全問題,控制多名OpenAI員工的ChatGPT帳號。其中一名員工使用的Codex已連結OpenAI的GitHub組織,因此可進一步透過Codex操作OpenAI內部程式碼儲存庫。為了確認存取範圍,研究人員要求Codex建立一筆無害的拉取請求。Hacktron表示,完成驗證後便停止測試,沒有查看OpenAI內部儲存庫的原始碼。

研究人員於7月25日透過OpenAI漏洞懸賞計畫通報問題,OpenAI約在收到通報14小時後確認問題已修正,並於9月1日將案件標示為已解決。Hacktron也將這項圖片處理元件漏洞研究擴大至其他支援HEIF、HEIC及AVIF的服務,測試這些服務採用的libheif、libde265等底層圖片解碼程式庫可能造成的安全影響。根據CyberScoop報導,要在不同服務成功利用這類漏洞,仍需先確認目標使用的軟體版本,再依實際環境調整圖片酬載;部分遠端程式碼執行測試甚至需要上傳數千張圖片。這也顯示,即使Claude能協助開發漏洞利用程式,實際利用漏洞仍需要研究人員分析目標環境並進行調整,並非由AI自主完成。