三名白帽攻入OpenAI:入口不是模型,而是社区论坛

|作者: QUASA 编辑团队|2 分钟阅读| 1
三名白帽攻入OpenAI:入口不是模型,而是社区论坛

2026年9月18日,围绕OpenAI社区论坛的一条已修复攻击链成为安全行业焦点。SecurityWeek的调查报道 确认,Hacktron研究人员先利用Discourse图像处理链取得远程代码执行,再借OpenAI登录令牌权限问题进入员工ChatGPT和Codex账户,最终触及内部代码仓库;OpenAI已收窄Community令牌权限并撤销相关令牌和会话。

实施测试的是Harsh Jaiswal、Mohan Pedhapati和Rahul Maini三名研究人员。Hacktron的技术披露 显示,他们于7月25日完成这条攻击链,从最初发现到进入内部仓库不足72小时,并通过一项无害的内部拉取请求证明影响后停止测试;OpenAI约14小时后确认完成自身一侧的修复,并在9月1日为身份问题支付6500美元赏金。

HEIF图片如何打开论坛服务器

入口不是ChatGPT模型、模型权重或推理基础设施,而是community.openai.com接收图片时使用的第三方软件链。该论坛运行在Discourse上;常规图片先由FastImage检查,但受影响环境中的FastImage不能处理HEIC和HEIF文件,于是文件被交给ImageMagick转换,底层libheif解析器直接接触攻击者控制的内容。

研究人员发现,Discourse容器所用的libheif软件包缺少上游安全修复,特制图片可以触发堆缓冲区溢出。内存破坏本身只是起点:团队还需要把它构造成能够在启用地址空间布局随机化的默认环境中稳定工作的利用程序,才能在论坛服务器上取得远程代码执行和管理权限。

这一区分很重要。内存缺陷存在于libheif,ImageMagick把HEIF内容送入该解析器,Discourse的上传功能则把整条处理路径暴露给互联网用户。把事件笼统称为“模型漏洞”会掩盖真正的入口,也容易把第三方组件缺陷与OpenAI自己的身份配置问题混为一谈。

SSO把局部入侵扩大到ChatGPT、Codex和GitHub

控制论坛服务器并不会天然获得OpenAI内部仓库权限。决定影响范围的是下一道身份边界:论坛支持“Sign in with OpenAI”,但为Community登录生成的令牌拥有超出论坛功能所需的权限,可以关联到同一用户的ChatGPT和Codex账户。

因此,攻击路径并不是一次跨越所有系统,而是逐层借用已有信任:第三方论坛软件处理恶意图片,图像漏洞带来服务器执行权限,论坛环境暴露可利用的会话和身份材料,权限过宽的OpenAI令牌把访问延伸到产品账户。如果被接管者是员工,而且其Codex已经连接OpenAI的GitHub组织,现有连接器又会把权限继续带向私有仓库。

研究人员选择让一名员工账户中的Codex在内部单体仓库创建无害拉取请求,没有通过继续浏览或下载源代码来证明影响。OpenAI对事件的审查发现,仓库活动限于少量私有仓库元数据和提交记录读取,以及针对README文件的拉取请求;公开信息也没有证实研究人员实际读取了员工Slack消息。换言之,攻击链证明了仓库可达性,但不能据此推断发生了大规模代码泄露。

Claude构造了利用程序,但没有自主完成攻击

Claude的主要作用是加速内存漏洞分析和利用程序开发。研究人员先确定Discourse的图片处理路径,并向模型提供容器、处理器架构、内存分配器和漏洞条件;目标选择、环境准备、真实系统测试、身份链分析、披露以及停止测试的决定仍由三名研究人员掌握。

具体过程也不是模型一次完成。Claude Opus 4.8帮助定位libheif中的堆缓冲区溢出,并能在关闭地址空间布局随机化的条件下生成利用,但没有在Discourse默认配置中得到可靠结果。Opus 5随后生成了可工作的利用脚本;团队先在自有Discourse Cloud实例上运行自主目标循环,确认能够取得代码执行后,才由研究人员把生成的脚本用于OpenAI论坛。

因此,“Claude自主攻入OpenAI”并不准确。模型承担了过去高度依赖人工经验的漏洞利用工作,显著缩短了小团队构造可靠攻击代码的时间;但它没有自行挑选OpenAI作为目标,也没有独立决定跨越SSO、接管员工账户或操作内部仓库。此次测试仍是人类主导、模型辅助的安全研究。

修补对象是两条边界,而不只是一个图片库

Discourse在7月28日发布的 GHSA-vhm9-85gw-x335安全公告 将问题标记为CVE-2026-32882,确认恶意HEIF上传可通过libheif导致远程代码执行;新版Docker镜像包含修复后的依赖,受支持版本还增加了图像处理沙箱,自托管实例需要重建容器才能替换底层镜像。

不过,只更新libheif无法消除这起事件暴露的全部风险。相同的横向路径可以从另一项外围服务漏洞重新出现,因此企业还需要同时处理身份、连接器和不受信任文件解析之间的边界:

  • 拆分身份域:社区论坛、帮助中心和合作伙伴门户不应因共享登录入口而自动获得核心产品账户的完整能力。
  • 限制令牌用途:Community令牌应绑定明确的受众、权限和有效期,下游产品不能把“已完成登录”等同于获得跨产品授权。
  • 单独治理连接器:Codex、ChatGPT与GitHub等外部服务的连接应支持独立撤销和重新认证,并纳入账户接管后的影响评估。
  • 隔离文件解析:处理用户图片的进程应使用低权限、短生命周期的沙箱,并限制网络、文件系统和环境机密访问。
  • 覆盖第三方资产:资产清单、漏洞响应和赏金范围需要明确包含托管论坛与企业身份系统的交界,避免责任分层留下监控空白。

目前可以确认的是,OpenAI已修复令牌权限问题,Discourse也已更新依赖并加强图像处理隔离;6500美元赏金针对OpenAI一侧的身份问题,不包括原本被其赏金计划排除的Discourse测试。尚未公开的关键细节包括受影响员工账户的确切数量、令牌暴露期间的完整审计结果,以及OpenAI是否会进一步拆分社区论坛与核心产品的身份边界。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0