Hacktron 称其在 72 小时内入侵了 Openai
核心要点
- 安全研究团队透露,它链接了两个独立的漏洞来访问属于 OpenAI 员工的 ChatGPT 和 Codex 帐户。
- 黑客从 Heif 图像开始 Hacktron 正在研究 OpenAI 社区论坛使用的图像上传系统,该系统在 Discourse 上运行。
- 研究人员表示,他们接管了一名 OpenAI 员工的

Hacktron AI 表示,它在不到 72 小时内成功破解了 OpenAI。安全研究团队透露,它链接了两个独立的漏洞来访问属于 OpenAI 员工的 ChatGPT 和 Codex 帐户。为了证明访问的真实性,研究人员使用员工的 Codex 帐户在 OpenAI 的内部 monorepo 中打开无害的拉取请求,而不是访问敏感代码。整个攻击从听起来相对无害的事情开始:上传图像。
Hacktron 在 9 月 13 日的技术文章中分享了详细信息,同时还总结了 X 上的漏洞利用链。
7 月 25 日,我们的团队入侵了 OpenAI。
我们花了不到72小时。
两个漏洞串联在一起,使我们能够访问属于 OpenAI 员工的 ChatGPT 和 Codex 帐户。我们在 OpenAI 的内部 monorepo 中通过无害的 PR 展示了其影响。
完整的链条:…… — Hacktron AI (@HacktronAI) 2026 年 9 月 18 日
根据研究人员的说法,这条链看起来像这样:
HEIF 上传 → libheif 堆溢出 → 远程代码执行 → OpenAI SSO 缺陷 → ChatGPT/Codex 接管 → 连接 GitHub → 内部存储库
Hacktron AI 表示,它在不到 72 小时内就攻陷了 OpenAI 系统。
攻击始于 HEIF 图像上传和 libheif 中的漏洞。
据称,OpenAI SSO 缺陷使研究人员能够从受感染的论坛转移到员工 ChatGPT 和 Codex 帐户。
连接的 GitHub 集成提供了演示对 OpenAI 内部存储库的访问的路径。
OpenAI 表示,它在报告发布后约 14 小时解决了问题,并随后向 Hacktron 支付了 6,500 美元的赏金。
该研究强调了人工智能如何加速漏洞研究和利用开发,尽管 Hacktron 表示人类指导仍然是必要的。
黑客从 Heif 图像开始
Hacktron 正在研究 OpenAI 社区论坛使用的图像上传系统,该系统在 Discourse 上运行。研究人员注意到 HEIC 和 HEIF 图像的处理方式与其他图像格式不同。由于 Discourse 常用的图像检查工具不支持 HEIF,因此这些文件被传递到 ImageMagick 进行转换。
这意味着上传的文件最终到达 libheif,一个负责处理格式的图像处理库。 Hacktron 随后在环境使用的 libheif 版本中发现了堆缓冲区溢出。
据该团队称,一些安全修复程序尚未向后移植到 Debian 软件包中。这使得该库容易受到内存损坏攻击,从而提供越界读写功能。换句话说,精心制作的图像可能不仅仅是图像。
人工智能帮助将错误变成了漏洞
这就是故事变得特别有趣的地方。 Hacktron 表示,它使用人工智能模型来帮助调查和利用该漏洞。
研究人员最初使用 Claude Opus 4.8,要求它检查已安装的 libheif 软件包是否存在潜在的安全问题。该模型有助于识别相关漏洞,但事实证明,当启用 ASLR 时,要获得可靠的漏洞利用是很困难的。
然后 Anthropic 发布了 Claude Opus 5。Hacktron 表示,新模型能够在大约三个小时内生成有效的 ARM64 漏洞。然后,研究人员让它将该漏洞利用到 x86-64 环境和 Discourse 使用的 jemalloc 配置。
截至 7 月 25 日上午,该团队表示已通过图像上传确认远程代码执行。而这仅仅是开始。
Openai SSO 缺陷改变了一切
在论坛上执行代码不足以访问 OpenAI 员工帐户。 Hacktron 发现该论坛通过 OpenAI 的身份验证基础设施(auth.openai.com)支持“使用 OpenAI 登录”。研究人员认为,这种 SSO 设置可以提供从受感染的论坛帐户到其他 OpenAI 服务的路线。
据 Hacktron 称,他们证实了这一假设。研究人员表示,他们接管了一名 OpenAI 员工的 ChatGPT 和 Codex 帐户。该员工的 Codex 帐户已连接到 OpenAI 的 GitHub 组织。
Hacktron 没有挖掘 OpenAI 的内部源代码,而是使用受损的 Codex 帐户在 OpenAI 的内部 monorepo 中创建拉取请求。该团队将拉取请求描述为无害的概念证明,并在演示访问权限后停止了测试。
OpenAI 在数小时内修复了该问题
Hacktron 于 7 月 25 日通过 Bugcrowd 漏洞赏金计划向 OpenAI 报告了其发现结果。根据该团队的时间表,OpenAI 确认其问题已于世界标准时间 22:49 左右修复,即初始报告后大约 14 小时。
研究人员还通过 HackerOne 向 Discourse 报告了潜在的 Discourse 漏洞。 Discourse 于第二天做出了回应,并在 7 月 27 日之前准备好了修复程序。该公司还为 ImageMagick 添加了沙箱作为额外的安全措施。
OpenAI 随后针对 OpenAI 端的漏洞向 Hacktron 提供了 6,500 美元的赏金。 OpenAI 澄清说,针对 Discourse 托管的社区论坛进行的测试超出了其错误赏金计划的范围。
更大的担忧是人工智能辅助黑客攻击
对于 Hacktron 来说,这不仅仅是另一个漏洞披露。研究人员表示,该实验表明人工智能如何改变将漏洞转化为可用漏洞所需的时间和专业知识。
Hacktron 表示,OpenAI 和 Discourse 攻击对于人工智能代理来说需要几天时间,而人类只需要几个小时。据报道,其更广泛的 HEIF Heist 研究涉及三名研究人员,人工智能代币的成本不到 3,000 美元。
该团队谨慎地指出,这个过程并不是完全自主的。人类研究人员仍在操作过程中提供指导并做出重要决定。尽管如此,速度还是值得注意的。 Hacktron 认为,曾经需要高度专业化的安全专业知识和大量时间的任务可以通过人工智能日益加速。
该事件还表明,为什么看似普通的软件中的漏洞在连接到身份验证系统和其他服务时可能会产生更广泛的后果。
