Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Investigadores usan Claude Opus 5 para hackear foro de OpenAI y acceder a repositorios internos


Investigadores utilizaron Claude Opus 5 de Anthropic para ayudar a explotar una vulnerabilidad en el decodificador de imágenes, logrando comprometer el foro comunitario de OpenAI. Mediante esta operación, realizada el 25 de julio de 2026 por el grupo Hacktron, consiguieron tomar el control de cuentas de ChatGPT y Codex de empleados, alcanzando finalmente un repositorio interno de código fuente al vincular la ejecución remota de código en Discourse con un fallo en el sistema de inicio de sesión único (SSO) de OpenAI.





Unos investigadores utilizaron Claude Opus 5 de Anthropic para ayudar a convertir una vulnerabilidad del decodificador de imágenes en un arma, comprometer el foro comunitario de OpenAI, tomar el control de las cuentas de ChatGPT y Codex de sus empleados y acceder a un repositorio interno de código fuente.

La operación del 25 de julio de 2026 realizada por Hacktron vinculó la ejecución remota de código en el stack de procesamiento de imágenes de Discourse con un fallo en el inicio de sesión único (SSO) de OpenAI, demostrando cómo una brecha en un servicio periférico puede cruzar los límites de identidad hasta llegar a entornos de desarrollo de IA de alto valor.

La ruta del ataque comenzó en community.openai.com, el foro de ayuda de OpenAI basado en Discourse. Los investigadores de Hacktron, Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, examinaron su canal de subida y descubrieron que las imágenes HEIC y HEIF evitaban las comprobaciones habituales de FastImage porque la librería no soportaba esos formatos. En su lugar, Discourse invocaba la utilidad magick de ImageMagick, lo que exponía el analizador libheif subyacente a datos de imagen controlados por el atacante.

Según Hacktron, el paquete de Debian instalado carecía de una corrección de seguridad original, dejando un desbordamiento de búfer de montón (heap-buffer overflow) que proporcionaba primitivas de lectura y escritura fuera de límites durante la decodificación de HEIC.

La imagen de Docker de Discourse utilizaba Debian 12 y contenía libheif 1.19.7, mientras que Debian 13 ya incluía la versión 1.19.8 en ese momento. Posteriormente, Debian lanzó la DSA-6417-1, advirtiendo que el CVE-2026-32882 y otros problemas relacionados con libheif podrían causar denegación de servicio, revelar memoria o potencialmente ejecutar código arbitrario cuando se procesaran imágenes malformadas.

Claude Acelera la Explotación

Primero, Hacktron encargó a Claude Opus 4.8 auditar el paquete y crear un exploit. Según se informa, logró la ejecución de código cuando la aleatorización del diseño del espacio de direcciones (ASLR) estaba desactivada, pero falló en varios intentos de hacer que la explotación fuera fiable bajo la configuración predeterminada de Discourse con ASLR activado.

Después de que Anthropic lanzara Claude Opus 5 el 24 de julio, los investigadores plantearon el mismo problema al modelo más nuevo. Hacktron afirmó que Opus 5 produjo un exploit ARM64 funcional para un Mac local en menos de tres horas, y luego lo adaptó al entorno x86-64 y jemalloc de Discourse.

A las 6:00 UTC del 25 de julio, el equipo había verificado la RCE local mediante la subida de una imagen; pruebas posteriores contra su propia instancia de Discourse Cloud proxied devolvieron el archivo /etc/hosts, tras lo cual el exploit generado se utilizó contra el foro de OpenAI.

Los investigadores subrayaron que esto no fue un hackeo totalmente autónomo. La experiencia humana siguió siendo necesaria para dirigir las sesiones, validar los resultados y gestionar la divulgación, pero la IA comprimió la ingeniería de exploits que anteriormente exigía sustancialmente más tiempo y mano de obra especializada.

La RCE a nivel de foro por sí sola no expuso el monorepo de OpenAI. Hacktron señaló que una configuración errónea de identidad independiente de OpenAI permitió que una sesión de foro comprometida se convirtiera en una toma de control sin interacción de las cuentas de ChatGPT y Codex pertenecientes a miembros activos.

Este episodio demuestra por qué la confianza de identidad federada debe revisarse como parte de la superficie de ataque de cada aplicación conectada. Debido a que esos productos pueden conectarse a servicios como GitHub, Slack y el correo electrónico, el radio potencial de impacto se extendió más allá del foro.

Para demostrar el acceso evitando la revisión del código fuente interno, los investigadores instruyeron la cuenta de Codex de un empleado afectado —conectada a la organización de GitHub de OpenAI— para abrir la solicitud de extracción (pull request) inofensiva número 1186742 en el monorepo privado openai/openai. Entonces detuvieron las pruebas, actualizaron su informe de Bugcrowd y alertaron a la seguridad de OpenAI.

The Wall Street Journal informó independientemente que los investigadores asistidos por Claude llegaron a una cuenta de ChatGPT de un empleado y pudieron proponer cambios en un repositorio confidencial.

Hacktron informó de la cadena del lado de OpenAI entre las 08:00 y las 10:00 UTC del 25 de julio; OpenAI confirmó la solución a las 22:49:45 UTC, aproximadamente 14 horas después.

Discourse recibió un informe independiente de HackerOne, respondió el domingo, preparó una solución para el lunes y publicó la GHSA-vhm9-85gw-x335 el 28 de julio. OpenAI posteriormente otorgó 6.500 dólares por el hallazgo en su lado, señalando que las pruebas en community.openai.com estaban fuera del alcance del programa.

Si tú eres operador de Discourse auto-alojado, deberías descargar el código actual y reconstruir el contenedor de la aplicación, ya que una actualización de la interfaz web podría no reemplazar la imagen base vulnerable.

Las organizaciones que procesen archivos HEIF, HEIC o AVIF no confiables deberían instalar los paquetes libheif y libde265 con parches de seguridad, desactivar los decodificadores innecesarios y aislar la conversión dentro de sandboxes efímeras y reforzadas. ImageMagick también recomienda restringir los despliegues a los formatos requeridos, como GIF, JPEG y PNG, a través de su política de seguridad.

Reduce cada investigación de alerta de SOC en 21 min. Potencia tu SOC con contexto de IOC instantáneo para una respuesta inmediata: Integra TI Lookup en tu SOC



Fuentes:
https://cybersecuritynews.com/opus-5-to-help-exploit-openai-flaws/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.