
Tek görsel iki açığı zincirledi; OpenAI hesaplarına erişildi

18 Eylül’de ayrıntıları açıklanan yetkili güvenlik araştırmasında üç Hacktron araştırmacısının, tek bir özel hazırlanmış HEIF görseliyle başlayan iki açık zinciri üzerinden bazı OpenAI çalışanlarının ChatGPT ve Codex hesaplarına eriştiği ortaya çıktı. Anadolu Ajansı’nın 18 Eylül tarihli haberi, ekibin bağlı GitHub yetkisini zararsız bir değişiklik talebiyle doğruladığını, bulguları bildirdiğini ve açıkların giderildiğini aktarıyor.
25 Temmuz’da gerçekleştirilen çalışma, Claude’un kendi başına OpenAI’a saldırması değildi. Araştırmacılar Claude Opus 5’i görsel işleme hatasını çalışan bir istismara dönüştürmek için kullandı; hedefi seçen, modeli yöneten, gerçek sistemdeki denemeyi yürüten ve erişimi kanıtladıktan sonra durduran taraf insan araştırmacılardı.
Tek görsel forum sunucusunda kod çalıştırdı
İlk güven sınırı OpenAI’ın Discourse üzerinde çalışan topluluk forumuydu. Etkilenen sistemde HEIC ve HEIF yüklemeleri ImageMagick üzerinden libheif kitaplığına aktarılıyordu. Özel hazırlanmış dosya, bu yerel kod işleme hattındaki bellek hatasından yararlanarak forum sunucusunda uzaktan kod yürütülmesine imkân verdi.
Discourse’un resmi güvenlik duyurusu, hatalı HEIF yüklemeleri üzerinden uzaktan kod yürütülebildiğini doğruluyor; açığı yüksek önem düzeyinde ve 8,8 CVSS puanıyla sınıflandırıyor. Duyuruda yamalı Discourse sürümleri listeleniyor, güncel Docker imajının düzeltilmiş libheif paketini içerdiği ve desteklenen sürümlere görsel işleme yalıtımı eklendiği belirtiliyor.
Başlıktaki “tek görsel” bu ilk geçişi ifade ediyor; dosya doğrudan ChatGPT veya Codex hesaplarını açmadı. Görsel forum sunucusuna giriş sağladı, hesap erişimi ise bundan sonra kullanılan ayrı OpenAI oturum açma zayıflığına bağlıydı.
İkinci açık forum erişimini OpenAI hesaplarına taşıdı
Forum sunucusundaki kod yürütme yetkisi normalde Discourse ortamıyla sınırlı kalmalıydı. Ancak forumun “OpenAI ile giriş yap” akışındaki güven ilişkisi, araştırmacıların etkin forum kullanıcılarına ait kimlik doğrulama verilerini daha geniş OpenAI hizmetlerinde kullanabilmesine yol açtı. Bu geçiş sayesinde bazı çalışanların ChatGPT ve Codex hesapları kullanıcıdan yeni bir işlem istenmeden ele geçirilebildi.
Dolayısıyla ikinci sorun Discourse yazılımındaki görsel açığı değil, OpenAI tarafındaki tek oturum açma düzeniydi. İnternete açık ve daha düşük güvenli bir hizmetten gelen oturum verisinin daha yüksek yetkili ürünlere taşınabilmesi, forumdaki ihlali hesap düzeyindeki erişime çevirdi. OpenAI daha sonra topluluk forumundaki giriş belirteçlerinin yetkilerini sınırladığını ve etkilenen belirteçlerle oturumları iptal ettiğini açıkladı.
Codex bağlantısı özel GitHub deposuna uzandı
Ele geçirilen çalışan hesaplarından birindeki Codex oturumu, OpenAI’ın GitHub organizasyonuna bağlıydı. Araştırmacılar bu mevcut bağlantıyı kullanarak Codex’e şirketin özel monoreposunda zararsız bir pull request oluşturma talimatı verdi. Böylece depo yetkisinin erişilebilir olduğunu gösterdikten sonra testi sonlandırdılar.
Bu kanıt, ekibin OpenAI kaynak kodunu kopyaladığı, değişikliği birleştirdiği veya müşteri verilerine eriştiği anlamına gelmiyor. Açıklanan kapsam tek bir zararsız pull request ile sınırlı. GitHub, e-posta veya iletişim hizmetleri gibi başka bağlantıların teorik olarak erişim alanını genişletebilmesi de bunların fiilen kullanıldığına dair kanıt oluşturmuyor.
Zincirin üçüncü güven sınırı bu nedenle yeni bir yazılım açığı değil, ele geçirilen Codex hesabına daha önce verilmiş bağlı hizmet yetkisiydi. Hesap denetimi kaybedildiğinde aynı oturumun kullanabildiği harici kaynaklar da risk alanına girdi.
Claude’un rolü istismar geliştirmekle sınırlıydı
Araştırmacılar önce Claude Opus 4.8 ile çalışan bir istismar üretmeye çalıştı; bu sürüm, adres alanı düzeni rastgeleleştirmesi olarak bilinen ASLR etkinken güvenilir sonuç veremedi. Opus 5’in yayımlanmasının ardından model, araştırmacıların yönettiği yeni oturumda çalışan bir istismar betiği üretti. Ekip daha sonra bunu hedefteki Discourse yapılandırmasına uyguladı.
Bu ayrım, olayı “Claude OpenAI’ı kendi başına hackledi” biçiminde özetlemenin neden yanıltıcı olduğunu gösteriyor. Model istismar geliştirme süresini kısaltan bir araçtı; yetkilendirme koşullarını değerlendiren, saldırı zincirini gerçek hedefte işleten, erişimin sınırını belirleyen ve bildirimi yapanlar araştırmacılardı.
Açıklar kapatıldı, ödülün kapsamı sınırlıydı
The Hacker News’un 19 Eylül incelemesine göre OpenAI kendi tarafındaki düzeltmeyi bildirimden yaklaşık 14 saat sonra doğruladı ve 1 Eylül’de ekibe 6.500 dolar ödedi. OpenAI, ödülün kendi kimlik sistemindeki bulguyu kapsadığını; Discourse tarafından barındırılan forumdaki testlerin hata ödülü programının açık kapsamı dışında kaldığını belirtti.
Bu sınır, çalışmanın koordineli biçimde bildirilmiş olmasını değiştirmiyor ancak tüm saldırı zincirinin baştan sona OpenAI tarafından yetkilendirildiği anlamına da gelmiyor. Discourse kendi açığı için yamalı sürümler yayımlayıp görsel işlemeye ek yalıtım eklerken OpenAI oturum belirteçlerinin kapsamını daralttı ve etkilenen oturumları iptal etti.
Üç güven sınırı, üç ayrı karşı kontrol gerektiriyor
Zincirdeki ilk karşı kontrol, güvenilmeyen görselleri güncel libheif sürümüyle ve ana uygulamadan yalıtılmış bir ortamda işlemek. İkinci sınırda, düşük güvenli bir forumdan gelen SSO belirteçlerinin hassas ürünlerde doğrudan kabul edilmemesi ve kritik geçişlerde yeniden kimlik doğrulama istenmesi gerekiyor. Son sınırda ise Codex gibi hesaplara bağlanan depoların en düşük yetkiyle ve mümkünse kısa ömürlü erişimlerle sınırlandırılması riski azaltıyor.
Açıklanan son durumda hem Discourse’un HEIF işleme yolu hem de OpenAI’ın oturum açma tarafındaki sorun giderildi. OpenAI, SSO kusurunun tam teknik mekanizmasını kamuya açmış değil; yayımlanan incelemelerde de aynı zincirin kötü niyetli kişiler tarafından daha önce kullanıldığına ilişkin kanıt bulunmuyor.
Ayrıca okuyun:
İlgili makaleler


OpenAI Agents API açık beta: Uzun görevlerin altyapısını servis yönetiyor

OpenAI, Cursor’dan çekiliyor: GPT erişimi 12 Kasım’da kesilebilir

GitHub fatura otomasyonu artık kişisel erişim anahtarına bağlı değil

OpenAI Agents API açıldı; uzun görevlerin çalışma ortamı yine sizin kararınız

VS Code 1.136, pull request’i düzeltiyor: birleştirme yine otomatik değil
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.