Retour au fil

Claude a percé OpenAI en 72 heures : comment une chaîne libheif et SSO a atteint le monorepo

Hacktron a utilisé les modèles Claude Opus pour enchaîner une faille ImageMagick et libheif via community.openai.com hébergé sur Discourse, prendre le contrôle des comptes ChatGPT et Codex d'employés d'OpenAI, prouver l'impact avec une pull request inoffensive dans le monorepo interne, et déclencher un correctif en 14 heures.

Importé dans Nodesdaily : (UTC+03:00)
Voir sur YouTube — iQGLI14p88Q
Options de lecture

La lecture vocale n’est pas disponible dans ce navigateur.

Loupe à concepts

Choisissez un terme technique de cette vue pour lire sa définition générale, un exemple pédagogique et son usage dans l’article.

Aucun terme de notre glossaire n’a été trouvé dans cette vue. Le glossaire ne couvre pas encore tous les termes.

Le matin du 25 juillet 2026, trois chercheurs en IA de Hacktron — Harsh Jaiswal, Mohan Pedhapati et Rahul Maini — ont achevé une chaîne qui avait mis moins de 72 heures pour atteindre OpenAI depuis l'extérieur. Le point d'entrée était community.openai.com, le forum Discourse. Une fois le forum compromis, une faille dans le flux d'identité d'OpenAI sur auth.openai.com a transformé cette tête de pont en prise de contrôle des sessions ChatGPT et Codex de n'importe quel membre actif du forum. En utilisant un employé dont le Codex était lié à l'organisation GitHub d'OpenAI, l'équipe a ouvert la PR #1186742 dans le monorepo privé openai/openai, prouvant l'impact avec une seule modification inoffensive avant d'arrêter immédiatement tous les tests.

Deux maillons de la chaîne : la bibliothèque d'images et le flux d'identité

Une enquête de plusieurs mois, la HEIF Heist, se cachait derrière ce sprint. En cartographiant les laboratoires d'IA de pointe, Hacktron a remarqué une bifurcation étrange dans le pipeline d'images du forum. Discourse utilisait FastImage pour la plupart des images, mais les fichiers HEIC, HEIF et AVIF, non pris en charge par FastImage, étaient confiés à la commande magick d'ImageMagick pour conversion. Ce chemin exposait le parseur libheif sous-jacent à des fichiers contrôlés par l'attaquant. Toute image que n'importe qui pouvait téléverser atteignait donc le parseur le plus profond de la pile.

La racine du problème était un dépassement de tampon sur le tas dans libheif. Une modification de code en amont, un an plus tôt, n'avait pas été étiquetée comme correctif de sécurité et n'avait reçu aucun CVE, si bien que Debian 12 et 13 ne l'avaient jamais rétroportée à temps. L'image Docker de Discourse, basée sur Debian 12, embarquait libheif 1.19.7 ; même Debian 13 embarquait alors 1.19.8, vulnérable. Debian a publié sa mise à jour de sécurité pour la 13 le 8 août 2026 sous la référence DSA-6417-1, tandis que l'amont est passé à 1.23.4 le 14 septembre 2026, avec des correctifs supplémentaires au-delà de la 1.23.2.

Des semaines d'essais ont tracé une courbe de capacité nette pour les modèles. Le 23 juillet, l'équipe a lancé une session Opus 4.8 contre l'image Docker de Discourse et lui a fait signaler les rétroportages manquants. Le 24 juillet, ils ont construit un exploit d'exécution de code ImageMagick et libheif fonctionnel avec l'ASLR désactivé, mais n'ont pas réussi à le rendre fiable avec l'ASLR activé dans la configuration par défaut de Discourse. Ce soir-là, Anthropic a publié Claude Opus 5. Une session fraîche a produit un exploit ARM64 fonctionnel sur un Mac local en trois heures, puis l'a porté vers la disposition x86-64 et jemalloc utilisée par Discourse. À 06h00 le 25 juillet, l'exécution locale était confirmée.

Transformer le prototype en succès à distance a nécessité de contourner un refus. Opus refusait d'écrire des exploits pour une instance distante, alors l'équipe a proxifié leur propre copie de Discourse Cloud via rce.ee/ctf-forum et l'a présentée comme une cible de capture-the-flag. Laissé dans une boucle d'objectifs autonome, l'agent avait obtenu l'exécution sur Discourse Cloud et l'avait prouvée en lisant /etc/hosts à 10h00. Le même script a ensuite donné l'exécution sur l'instance du forum d'OpenAI ainsi qu'un accès administrateur. À partir de là, il a été démontré que le flux d'identité permettait la prise de contrôle des comptes ChatGPT et Codex, et le rapport a été envoyé à OpenAI.

Divulgation, démonstration et rythme des correctifs

Pour démontrer l'impact sans toucher au code sensible, l'équipe n'a jamais inspecté le monorepo lui-même. Elle a envoyé une invite au Codex de l'employé pour ouvrir une pull request inoffensive, puis s'est arrêtée. Le compte à rebours de la divulgation était serré : une soumission Bugcrowd entre 08h00 et 10h00 UTC le 25 juillet, des mises à jour cet après-midi-là entre 13h30 et 15h30 UTC ajoutant la preuve et des pings directs à des contacts chez OpenAI, et un arrêt complet à 15h30. OpenAI a confirmé un correctif à 22h49 UTC le jour même, soit environ quatorze heures après le premier signalement. L'entreprise a versé une prime de 6 500 $ et a précisé que la récompense reflétait la découverte côté identité OpenAI, l'instance Discourse elle-même étant hors périmètre ; les tests contre le forum hébergé en externe avaient été exclus.

Discourse a lui-même corrigé avec une rapidité inhabituelle. Le rapport est passé par HackerOne le 25 juillet, une réponse est arrivée le dimanche 26 juillet, un correctif était prêt le lundi 27 juillet avec ImageMagick placé en bac à sable par précaution supplémentaire, et l'avis GHSA-vhm9-85gw-x335 est paru le 28 juillet. Pour les auto-hébergeurs, le correctif ne se limite pas à une mise à jour web : les opérateurs doivent exécuter git pull puis ./launcher rebuild app dans /var/discourse, sinon l'image sous-jacente reste vulnérable.

Le coût et l'ampleur illustrent le multiplicateur qu'apporte l'IA. La chaîne initiale a demandé quelques jours de travail d'agents et quelques heures de direction humaine. La HEIF Heist plus large, étalée sur deux mois et couvrant Slack, Meta, GitHub Enterprise, Ruby on Rails et des frameworks Node.js comme Next.js, Astro et Gatsby, a coûté moins de 3 000 $ en tokens. Adapter l'exploit à chaque nouvelle entreprise prenait généralement un jour ou deux. Partant d'un simple téléversement d'image, le modèle a transformé une corruption de mémoire en fuite fiable ou en shell sans connaître exactement libheif, libc ni le déploiement, et il a aussi assisté l'escalade de privilèges et le déplacement latéral lorsque l'exécution atterrissait dans un bac à sable.

Le balayage de l'écosystème a été glaçant. Tout service traitant des images .heic, .heif ou .avif contrôlées par l'utilisateur et liant une famille libheif de 1.19.x à 1.23.x est potentiellement exposé s'il ne dispose pas des derniers correctifs amont. Des milliers d'images ont été envoyées et les parseurs ont planté à répétition, pourtant seul Shopify a remarqué la sonde. Ce point aveugle en dit autant sur la fatigue de la surveillance que sur la faille elle-même. Comme le mettait en garde xkcd #2347 Dependence, une dépendance négligée au plus profond peut faire tomber même le plus grand des laboratoires.

Dans ses notes finales, Hacktron présente cela comme l'IA compressant une expertise rare en puissance de calcul. Ce qui exigeait autrefois une équipe dotée de ressources et des mois pour transformer une corruption de mémoire connue en arme fiable tient désormais en quelques jours pour une petite équipe. Opus 4.8 bloqué face à l'ASLR, Opus 5 perçant en quelques heures, et des sauts ultérieurs comme GPT-5.6 Sol réussissant à l'aveugle contre des cibles inconnues marquent une accélération constante. Le travail n'était pas totalement autonome ; la guidance humaine est restée centrale, mais le volume qu'une seule personne peut désormais superviser a considérablement augmenté. Les recommandations défensives sont directes : désactiver le décodage HEIF et AVIF non fiable quand il est inutile ou l'isoler dans un bac à sable éphémère durci, toujours installer les dernières versions de libheif et libde265 depuis le canal de sécurité de votre distribution, et utiliser la politique de sécurité d'ImageMagick pour restreindre les formats et les ressources.

La dimension éthique compte. Une équipe de bonne foi a prouvé la chaîne avec une pull request inoffensive et une divulgation immédiate ; les mêmes étapes entre des mains hostiles auraient pu signifier une copie silencieuse des données sans aucune alerte, comme la campagne l'a montré ailleurs. L'invitation de Hacktron reflète cette urgence : travailler avec les équipes qui protègent les laboratoires de pointe et d'autres logiciels critiques d'Internet, et continuer à éliminer les failles largement considérées comme sûres avant que l'exploitation ne devienne bon marché. L'équipe indique hello@hacktron.ai pour tout contact et précise que la recherche se poursuit sur de nombreux systèmes de ce type.

Visualization: nodesdaily AI

Commentaire de l’IA

""Cet incident montre l'IA transformant une compétence d'exploitation rare en simple calcul et expose l'échec de la sécurité par la complexité. Ce qui me trouble le plus, c'est que la chaîne est restée ouverte pendant des mois et qu'une seule petite bibliothèque d'images a tenu tout l'écosystème en otage.""

Évaluation de l’IA

Le fait que la chaîne ait fonctionné de bout en bout contre une cible mature comme OpenAI suggère que le véritable risque, pour des centaines de produits s'appuyant sur des chemins SSO et d'images similaires, est une exfiltration silencieuse que nous ne voyons jamais. Le choix de Hacktron de prouver l'impact avec une pull request inoffensive était judicieux, mais le fait que les mêmes étapes auraient pu copier des données sans être détectées souligne à quel point la détection et l'analyse forensique restent faibles.

Côté défense, la leçon est brutale : n'acceptez pas par défaut des formats de fichiers obscurs et ne laissez pas des pipelines d'images exposés à Internet sans isolation. Pour des dépendances profondes comme libheif, le simple patching ne suffit pas ; la restriction des formats et le bac à sable sont devenus une profondeur de défense obligatoire, car la prochaine faille mémoire est déjà en route.

Sources

5 liens ; aucun autre article publié ne les cite. Stories sharing a link do not confirm each other; a source's origin is not inferred from how often it is cited.

intelligence artificielle · claude · compromis · openai · heures · libheif · nodesdaily

Suivre le sujet

Avant cet article

Un court ordre de lecture des articles antérieurs reliés à cet événement par un éditeur.

Preuves et sources

Consultez les passages autorisés, leurs versions et leur origine.

KAYNAKLARLA OKU

Bu haberi açalım.

Hesap kontrol ediliyor…