AI và Tự động hóa

Hai lỗ hổng mở đường vào mã nguồn OpenAI: nhóm nghiên cứu dừng ở một PR

|Tác giả: Ban biên tập QUASA|6 phút đọc
Hai lỗ hổng mở đường vào mã nguồn OpenAI: nhóm nghiên cứu dừng ở một PR

Ngày 18/9/2026, OpenAI xác nhận đã xử lý chuỗi lỗ hổng mà Hacktron dùng để tiếp quản tài khoản ChatGPT và Codex của nhân viên rồi mở đường tới kho mã nội bộ. Theo phản hồi OpenAI gửi The Guardian, nhóm đã báo cáo phát hiện và không tải mã nguồn; phép thử kết thúc sau khi một pull request vô hại được tạo để chứng minh quyền truy cập.

Thông tin được xác nhận ngày 18/9 không mô tả một lỗ hổng duy nhất dẫn thẳng vào GitHub. Hacktron đã nối lỗi thực thi mã từ xa trong bộ xử lý ảnh của diễn đàn community.openai.com với một điểm yếu trong cơ chế “Sign in with OpenAI”; tài khoản Codex của một nhân viên có kết nối GitHub trở thành chặng cuối để tạo PR trong kho nội bộ.

Chuỗi khai thác bắt đầu từ một tệp HEIF

Báo cáo kỹ thuật Hacktron công bố ngày 13/9 cho biết nhóm bắt đầu xem xét luồng tải ảnh của Discourse vào ngày 23/7. Vì FastImage không hỗ trợ HEIC và HEIF, các tệp này được chuyển sang ImageMagick, qua đó đi vào phiên bản libheif còn thiếu bản sửa bảo mật.

Điểm yếu là lỗi tràn bộ đệm heap, cho phép đọc và ghi ngoài giới hạn bộ nhớ. Hacktron phát triển lỗi này thành mã khai thác có thể thực thi lệnh từ xa, trước hết trên môi trường thử nghiệm, sau đó trên hệ thống Discourse phục vụ diễn đàn OpenAI. Đến ngày 25/7, nhóm đã có quyền thực thi mã và quyền quản trị môi trường diễn đàn.

Quyền đó chưa đồng nghĩa với quyền vào kho mã. Mắt xích thứ hai nằm ở cơ chế SSO: khi kiểm soát hệ thống diễn đàn, nhóm có thể lợi dụng token đăng nhập Community để truy cập tài khoản ChatGPT và Codex của những người từng xác thực qua diễn đàn, trong đó có nhân viên OpenAI.

Từ SSO tới PR nội bộ diễn ra như thế nào

Chuỗi quyền hạn được công bố gồm năm bước:

  1. Tệp HEIF đi vào bộ xử lý ảnh của Discourse và kích hoạt lỗi trong libheif.
  2. Lỗi bộ nhớ được biến thành thực thi mã từ xa trên môi trường diễn đàn.
  3. Điểm yếu SSO mở đường từ token Community tới tài khoản ChatGPT hoặc Codex liên quan.
  4. Một tài khoản nhân viên bị tiếp quản có Codex kết nối với tổ chức GitHub của OpenAI.
  5. Nhóm yêu cầu Codex tạo PR số 1186742 trong monorepo nội bộ openai/openai rồi dừng thử nghiệm.

Phạm vi có thể truy cập lớn hơn phạm vi dữ liệu được chứng minh là đã bị xem. Hacktron nói các tài khoản bị ảnh hưởng về lý thuyết có thể dẫn tới GitHub, Slack, email và những connector khác, tùy quyền mà từng người dùng đã cấp. Bằng chứng công khai cụ thể chỉ là việc dùng Codex của một nhân viên để tạo PR vô hại.

Cũng cần giữ một ngoại lệ quan trọng đối với tuyên bố “không đọc mã”. Hacktron nói nhóm không chủ động xem hoặc tải mã nguồn, nhưng OpenAI cho biết cuộc rà soát của họ ghi nhận một lượng hạn chế thao tác đọc metadata và commit trong kho riêng trước khi PR sửa tệp README được gửi. Hai mô tả không nhất thiết mâu thuẫn: một bên nói về chủ ý và hành động của nhà nghiên cứu, bên kia nói về dấu vết kỹ thuật mà hệ thống ghi nhận.

AI viết phần khai thác, con người điều phối chuỗi tấn công

Claude được dùng để biến lỗi bộ nhớ thành mã khai thác hoạt động trong môi trường cụ thể. Theo Hacktron, Claude Opus 4.8 tìm ra những bản sửa chưa được backport và tạo được khai thác khi ASLR bị tắt, nhưng không làm nó ổn định với cấu hình mặc định. Sau khi chuyển sang Claude Opus 5, nhóm có một khai thác ARM64 cục bộ trong khoảng ba giờ, rồi yêu cầu điều chỉnh cho kiến trúc x86-64 và bộ cấp phát jemalloc mà Discourse sử dụng.

Đó không phải một cuộc tấn công hoàn toàn tự động. Con người chọn mục tiêu, cung cấp môi trường, đánh giá đầu ra, dùng mã khai thác trên hệ thống OpenAI, tiếp quản tài khoản và quyết định giới hạn bằng chứng ở một PR. Vai trò của AI là rút ngắn công việc phát triển khai thác; các quyết định vượt qua ranh giới hệ thống và thời điểm dừng vẫn thuộc về nhóm nghiên cứu.

OpenAI và Discourse đã khắc phục những gì

Thông tin OpenAI cung cấp cho SecurityWeek cho biết công ty đã thu hẹp quyền của token đăng nhập Community, đồng thời thu hồi các token và phiên bị ảnh hưởng. OpenAI xác nhận phần lỗi thuộc hệ thống của mình được sửa khoảng 14 giờ sau báo cáo ngày 25/7; Discourse vá lỗi xử lý ảnh, bổ sung sandbox và phát hành cảnh báo bảo mật ngày 28/7.

Ngày 1/9, OpenAI đánh dấu báo cáo đã được giải quyết và trả Hacktron 6.500 USD. Khoản thưởng dành cho phát hiện phía OpenAI; việc kiểm thử community.openai.com do Discourse vận hành nằm ngoài phạm vi chương trình bug bounty của OpenAI.

Ba lớp kiểm soát tương ứng với ba chặng của sự cố: cô lập bộ xử lý tệp không tin cậy và cập nhật thư viện trong ảnh container; giới hạn token SSO theo đúng dịch vụ và thu hồi được phiên liên quan; cấp quyền tối thiểu cho connector, đặc biệt với hành động ghi vào kho mã. Nếu một lớp thất bại, hai lớp còn lại phải ngăn quyền truy cập lan từ diễn đàn sang danh tính và tài sản nội bộ.

Ranh giới tác động hiện được xác định đến đâu

Trạng thái đã được công bố là hai phía đều vá phần liên quan, còn OpenAI đã thu hồi token và phiên bị ảnh hưởng. Chưa có bằng chứng công khai cho thấy mã nguồn bị tải xuống hoặc dữ liệu khách hàng bị lấy trong cuộc kiểm thử.

OpenAI chưa công bố số tài khoản có thể bị tiếp quản, danh sách connector thực sự bị chạm tới hay kết quả rà soát đầy đủ các phiên liên quan. Vì vậy, kết luận chính xác nhất vẫn là nhóm đã chứng minh một đường truy cập có thể dẫn tới kho mã, tạo một PR rồi dừng; đây không phải bằng chứng về một vụ đánh cắp toàn bộ mã nguồn OpenAI.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0