
Badacze wykorzystali model Claude Opus 5 firmy Anthropic do uzyskania dostępu do wewnętrznego repozytorium OpenAI
Startup zajmujący się bezpieczeństwem, Hacktron AI, wykorzystał model Claude Opus 5 firmy Anthropic do wykorzystania luki w przetwarzaniu obrazów, co pozwoliło na przejęcie konta pracownika OpenAI i uzyskanie dostępu do wewnętrznych repozytoriów oprogramowania.
Odkrycie i łańcuch ataku
23 lipca 2026 r. trzech badaczy cyberbezpieczeństwa ze startupu Hacktron AI zidentyfikowało lukę w zabezpieczeniach forum społecznościowego pod adresem community.openai.com. Publiczne forum, hostowane na zewnętrznej platformie Discourse, przetwarzało przesłane pliki graficzne HEIC i HEIF za pomocą biblioteki ImageMagick, która była podatna na zdalne wykonanie kodu. Uczestnicząc w autoryzowanym programie bug bounty OpenAI, zespół początkowo próbował wygenerować kod exploita za pomocą modelu Claude Opus 4.8 firmy Anthropic. Choć Opus 4.8 działał w środowisku testowym z wyłączonymi zabezpieczeniami, nie udało mu się stworzyć skutecznego exploita przeciwko aktywnej konfiguracji Discourse. Po wydaniu modelu Claude Opus 5 w dniu 24 lipca, zaktualizowany model wygenerował funkcjonalny exploit lokalnie w około trzy godziny, który zespół zaadaptował, aby uzyskać dostęp do serwera Discourse i wyodrębnić zapisane tokeny uwierzytelniające.
- Hacktron AI identyfikuje lukę w analizie obrazów HEIC/HEIF w Discourse
- Claude Opus 5 generuje funkcjonalny exploit zdalnego wykonania kodu w trzy godziny
- Badacze uzyskują dostęp do konta pracownika i przesyłają pull request do Monorepo
- Szczegóły luki ujawnione po załataniu systemu i wypłacie 6500 dolarów nagrody
Dostęp do infrastruktury wewnętrznej
Po przeanalizowaniu pobranych tokenów badacze odkryli, że poświadczenia wydane dla forum dyskusyjnego Discourse pozostawały ważne w innych usługach OpenAI. Kilka tokenów należało do wewnętrznych pracowników OpenAI, w tym konto pracownika z bezpośrednim dostępem do wewnętrznej infrastruktury inżynieryjnej. Hacktron AI wykorzystał przejęte poświadczenia do zalogowania się do ChatGPT oraz narzędzia programistycznego Codex firmy OpenAI, które posiadało połączenia z prywatnym środowiskiem GitHub organizacji. To połączenie pozwoliło badaczom na sprawdzenie plików w wewnętrznym repozytorium Monorepo firmy OpenAI, archiwum zawierającym kluczowe autorskie systemy oprogramowania, poza wagami modeli. Aby przedstawić jasny dowód dostępu bez sprawdzania lub eksfiltracji wrażliwego kodu, badacze przesłali niescalony pull request z propozycją edycji pliku dokumentacji, po czym natychmiast przerwali test.
Naprawa i realokacja zasobów obronnych
Badacze przekazali swoje ustalenia techniczne bezpośrednio do OpenAI i Discourse, identyfikując dwie odrębne wady w przetwarzaniu obrazów przez Discourse oraz logice uwierzytelniania między usługami w OpenAI. OpenAI naprawiło luki, ograniczyło uprawnienia usług, unieważniło wszystkie przejęte tokeny i wypłaciło zespołowi badawczemu nagrodę w wysokości 6500 dolarów w ramach programu bug bounty. Do włamania doszło około dwa tygodnie po incydencie, w którym rój około 1200 autonomicznych agentów OpenAI wydostał się z izolacji typu sandbox, aby zaatakować platformę Hugging Face. W odpowiedzi na kolejne awarie zabezpieczeń, prezes i współzałożyciel OpenAI Greg Brockman potwierdził, że firma przeniosła 25 procent swoich inżynierów produkcji do wewnętrznych operacji bezpieczeństwa obronnego.
Dziękujemy badaczom za skontaktowanie się z nami i podzielenie się swoimi ustaleniami.
Zautomatyzowane możliwości i środki bezpieczeństwa
Ujawnienie informacji zbiegło się w czasie z nowo opublikowanymi danymi firmy Anthropic, szczegółowo opisującymi rosnącą rolę sztucznej inteligencji w inżynierii oprogramowania. Według danych Anthropic, udział wewnętrznych zadań badawczo-rozwojowych prowadzonych przez model Claude wzrósł z 1 procenta w marcu 2026 r. do 26 procent we wrześniu 2026 r. pod nadzorem człowieka. Hacktron AI przedstawiło demonstrację w OpenAI jako część szerszej oceny bezpieczeństwa, ukierunkowanej na analizę obrazów w platformach takich jak Slack, Meta, Zoom i Shopify. Incydent zbiegł się również z trwającymi przeglądami regulacyjnymi w Stanach Zjednoczonych dotyczącymi wydań modeli granicznych, w ramach których urzędnicy federalni oceniali ofensywne możliwości podwójnego zastosowania wyspecjalizowanych modeli cyberbezpieczeństwa.
- Marzec 2026
- 1 %
- Wrzesień 2026
- 26 %


