Хакеры за 72 часа добрались до внутреннего GitHub OpenAI с помощью Claude
Хакеры получили доступ к аккаунтам сотрудников OpenAI и внутреннему GitHub компании менее чем за 72 часа. Уязвимости обнаружила команда Hacktron AI, использовавшая Claude для поиска и отладки эксплойта.
Ключевым звеном атаки стала связка из двух проблем: переполнение буфера в библиотеке libheif, применявшейся при обработке изображений HEIC/HEIF в форуме OpenAI, и ошибка в механизме единого входа OpenAI. Через загрузку специально подготовленного изображения исследователи получили удалённое выполнение кода на форуме, после чего смогли перейти к учётным записям ChatGPT и Codex пользователей, включая сотрудника OpenAI.
Дальше цепочка привела к подключённому GitHub. Учётная запись сотрудника имела доступ к внутренней организации OpenAI, поэтому исследователи смогли доказать уровень проникновения, создав с помощью Codex тестовый pull request во внутреннем монорепозитории компании. Исходный код они намеренно не изучали и после подтверждения доступа прекратили дальнейшее тестирование.
Особенно примечательно, что рабочий эксплойт для libheif удалось получить с помощью Claude Opus 5 вскоре после выхода модели. Hacktron указывает, что весь путь от обнаружения проблемы до доступа к внутреннему репозиторию занял менее 72 часов. OpenAI получила сообщение об уязвимости и подтвердила исправление примерно через 14 часов после первоначального обращения.
За обнаружение проблемы OpenAI выплатила Hacktron $6500 по программе поиска уязвимостей. Исследователи подчёркивают, что атака проводилась в рамках ответственного раскрытия, а сама история показывает не столько возможность полностью автономного взлома, сколько сокращение времени, необходимого небольшой команде для превращения найденной уязвимости в рабочую цепочку атаки.