Badacze z Hacktron AI przejęli konta pracowników OpenAI w ChatGPT i Codex, a potem wysłali pull request do wewnętrznego repozytorium kodu firmy. Exploit napisał model Claude Opus 5 firmy Anthropic, a cała operacja, od pierwszego znaleziska do dostępu do repozytorium, zajęła mniej niż 72 godziny.
- Badacze z Hacktron AI (Harsh Jaiswal, Mohan Pedhapati i Rahul Maini) w ramach programu bug bounty OpenAI przejęli konta pracowników firmy w ChatGPT i Codex, a następnie wysłali pull request do wewnętrznego repozytorium openai/openai – cała operacja od pierwszego odkrycia do dostępu do repozytorium zajęła mniej niż 72 godziny.
- Exploit umożliwiający zdalne wykonanie kodu napisał model Claude Opus 5 firmy Anthropic w ciągu 3 godzin – jego poprzednik, Claude Opus 4.8, nie zdołał przygotować niezawodnej wersji działającej przy domyślnej konfiguracji Discourse.
- Cały dwumiesięczny projekt HEIF Heist, obejmujący włamania m.in. do Slacka, Meta i GitHub Enterprise, kosztował mniej niż 3000 dolarów w tokenach AI i prowadziły go tylko trzy osoby; OpenAI wypłaciło badaczom nagrodę w wysokości 6500 dolarów.
Za atakiem stoją Harsh Jaiswal, Mohan Pedhapati i Rahul Maini z firmy Hacktron AI, która buduje narzędzia AI do testów penetracyjnych i przeglądów kodu. Działali w ramach programu bug bounty OpenAI, więc był to autoryzowany test bezpieczeństwa. OpenAI potwierdziło naprawę błędu po swojej stronie około 14 godzin od zgłoszenia i wypłaciło badaczom 6500 dolarów nagrody.
Jaiswal ogłosił szerszą część badań w wątku na swoim profilu twitter.com/rootxharsh. W opublikowanym 18 września 2026 r. wpisie napisał, że śledztwo wokół biblioteki libheif pozwoliło zespołowi włamać się także do Slacka, Meta, GitHub Enterprise, Rails, Next.js i ImageMagick.
I have been on both side of such submissions and sometimes people go outside scope, knowingly or unkowningly, try to show max impact in safe manner and bounties can be debated but a sincere thank you doesn't cost anything ig?
The way it was handled, in my 10 years of bug bounty… https://t.co/6tCM8GDIuI
— Harsh Jaiswal (@rootxharsh) September 19, 2026
Do OpenAI weszli przez obrazek wrzucony na forum społeczności
Punktem wejścia było forum community.openai.com, które działa na otwartoprogramowej platformie Discourse. OpenAI pozwala logować się na forum przez „Sign in with OpenAI” w usłudze auth.openai.com, a badacze założyli, że przejęcie forum może otworzyć drogę do innych usług firmy.
Słabym miejscem okazała się obsługa zdjęć w formatach HEIC i HEIF, których domyślnie używają m.in. iPhone’y. Discourse sprawdzał obrazy biblioteką FastImage, ale ponieważ nie obsługiwała ona HEIF, takie pliki trafiały do polecenia magick z ImageMagick. W ten sposób parser libheif dostawał bezpośrednio pliki przygotowane przez atakującego.
Pełny łańcuch ataku według Hacktron wyglądał tak:
- Błąd przepełnienia bufora na stercie w bibliotece libheif, dekoderze obrazów HEIF.
- Brak poprawki bezpieczeństwa w pakiecie libheif dla Debiana.
- ImageMagick, który korzysta z libheif do konwersji zdjęć.
- Upload obrazów w Discourse na forum community.openai.com.
- Zdalne wykonanie kodu (RCE, remote code execution) na serwerze forum.
- Błąd konfiguracji logowania SSO (single sign-on) w infrastrukturze tożsamości OpenAI.
- Przejęcie kont ChatGPT i Codex.
- Integracja Codex z organizacją OpenAI na GitHubie i pull request w wewnętrznym monorepo.
Poprawka podatnego kodu trafiła do libheif rok wcześniej, ale commit nie został opisany jako łatka bezpieczeństwa i nie dostał numeru CVE. Według badaczy może to tłumaczyć, dlaczego Debian 12 i 13 nie otrzymały jej na czas. Obraz Dockera dla Discourse bazował na Debianie 12 i instalował podatną wersję libheif 1.19.7.
Hacktron podkreśla, że samo forum nie jest tu głównym winowajcą. Według badaczy eskalacja wynikała z problemu z SSO po stronie OpenAI, a przejęcie dowolnej usługi korzystającej z tego logowania, firmowej lub zewnętrznej, dałoby taki sam dostęp.
Claude Opus 4.8 poległ, Claude Opus 5 napisał exploit w kilka godzin
Zespół zaczął analizę Discourse 23 lipca, a sesja z Claude Opus 4.8 wykryła brak poprawek w pakiecie libheif. 24 lipca Opus 4.8 zbudował działający exploit przy wyłączonym ASLR (losowym rozmieszczaniu przestrzeni adresowej), ale kolejne sesje nie dały niezawodnej wersji dla domyślnej konfiguracji Discourse.
Tego samego wieczoru Anthropic wypuścił Claude Opus 5. W nowej sesji model w 3 godziny przygotował działający exploit na architekturę ARM64 dla lokalnego Maca, a następnie przeniósł go na środowisko x86-64 i konfigurację jemalloc używaną przez Discourse. O 6 rano 25 lipca badacze potwierdzili lokalne RCE przez upload obrazka.
Jest tu szczegół, który mówi sporo o skuteczności zabezpieczeń modeli. Badacze uruchomili Claude’a w autonomicznej pętli /goal przeciwko własnej instancji Discourse Cloud, ukrytej za adresem imitującym zadanie CTF (zawody hakerskie), ponieważ Opus odmawiał pisania exploitów na zdalne instancje. O 10 rano agent miał RCE na Discourse Cloud, a wygenerowany skrypt zadziałał też na instancji OpenAI.
„W ciągu kilku godzin od premiery Opus 5 daliśmy mu ten sam problem i poradził sobie” / „Within hours of Opus 5’s release, we gave it the same problem and it succeeded.” piszą badacze Hacktron.
Po drodze zespół przejął konto pracownika OpenAI, którego Codex był podłączony do organizacji firmy na GitHubie. Aby pokazać skutki bez zaglądania do wewnętrznego kodu, badacze poprosili Codex tego pracownika o otwarcie pull requesta w monorepo OpenAI, po czym przerwali testy. Był to PR #1186742 w wewnętrznym repozytorium openai/openai.
Od pierwszego RCE do wypłaty nagrody minęło ponad pięć tygodni
| Data (2026) | Wydarzenie |
|---|---|
| 25 lipca, 5:00-6:00 UTC | RCE i dostęp administracyjny do Discourse na community.openai.com |
| 25 lipca, 8:00-10:00 UTC | Zgłoszenie przez program bug bounty OpenAI na platformie Bugcrowd |
| 25 lipca, 13:30-15:30 UTC | Przejęcie konta pracownika, pull request, koniec testów |
| 25 lipca, 22:49 UTC | OpenAI potwierdza naprawę błędu |
| 27 lipca | Discourse ma gotową poprawkę |
| 28 lipca | Discourse publikuje komunikat bezpieczeństwa GHSA-vhm9-85gw-x335 |
| 1 września | OpenAI wypłaca 6500 dolarów i zamyka zgłoszenie |
Dane pochodzą z osi czasu opublikowanej przez Hacktron. Discourse otrzymał zgłoszenie przez HackerOne w sobotę, odpowiedział w niedzielę, a w poniedziałek miał poprawkę i dodatkowo zamknął przetwarzanie obrazów w piaskownicy.
OpenAI zaznaczyło przy przyznawaniu nagrody, że testy wymierzone w forum hostowane przez Discourse były wyłączone z programu. Firma napisała: „Nagroda dotyczy znaleziska po stronie OpenAI, a nie działań wobec Discourse” / „The award recognizes the OpenAI-side finding, not the actions against Discourse.”
W oświadczeniu przesłanym VentureBeat rzecznik OpenAI napisał: „Dziękujemy badaczom za kontakt i przekazanie wyników. Zawęziliśmy uprawnienia tokenów logowania do Community oraz unieważniliśmy tokeny i sesje, których to dotyczyło” / „We thank the researchers for contacting us and sharing their findings. We narrowed the permissions on Community sign-in tokens and revoked affected tokens and sessions.” VentureBeat zaznacza też, że OpenAI nie opublikowało własnego szczegółowego opisu incydentu.
Najbardziej niepokoi mnie w tej historii nie sam błąd, tylko ekonomia. Trzech ludzi, subskrypcje modeli i mniej niż 3000 dolarów na tokeny wystarczyło, żeby w dwa miesiące przejść przez infrastrukturę kilku największych firm technologicznych świata. Do tego tylko Shopify zauważył, że coś się dzieje. Wiele firm nadal buduje swoje modele zagrożeń przy założeniu, że wyrafinowany atak wymaga wyrafinowanego zespołu. To założenie właśnie przestaje działać.
Druga rzecz: zabezpieczenia Claude’a zadziałały, bo model odmówił ataku na zdalny serwer. Wystarczyło jednak przebrać cel za zadanie CTF, żeby je obejść. Tu badacze działali w dobrej wierze i od razu zgłosili błąd, ale ta sama sztuczka jest dostępna dla każdego. Trudno mi uwierzyć, że filtry oparte na tym, jak ktoś opisze cel, wytrzymają długo.
Mam też pytanie o wycenę. 6500 dolarów za łańcuch, który kończy się zapisem do głównego repozytorium OpenAI, wygląda skromnie. Może OpenAI oceniło realne ryzyko niżej, niż sugerują nagłówki. A może programy bug bounty nie nadążają za tym, co AI pozwala dziś znaleźć w trzy dni. Obie odpowiedzi powinny dać do myślenia działom bezpieczeństwa.
Piotr Wolniewicz, Redaktor Naczelny AIPORT.pl
Cała akcja HEIF Heist kosztowała mniej niż 3000 dolarów w tokenach
Kwota 3000 dolarów, powtarzana w części mediów jako koszt włamania do OpenAI, dotyczy w rzeczywistości całego projektu. Według Hacktron atak na Discourse i OpenAI zajął agentowi kilka dni, a ludziom zaledwie kilka godzin pracy. Cały projekt HEIF Heist, obejmujący m.in. Slacka i Meta, trwał dwa miesiące, kosztował łącznie mniej niż 3000 dolarów w tokenach i prowadziło go trzech badaczy. Dostosowanie exploita do kolejnej firmy trwało zwykle dzień lub dwa.
W rozmowie z The Wall Street Journal Mohan Pedhapati, dyrektor technologiczny Hacktron, powiedział: „Jesteśmy po prostu trzema gośćmi z subskrypcjami Claude i Codex” / „We’re just three guys with Claude and Codex subscriptions.”
Badacze korzystali nie tylko z modeli Anthropic. W szerszej kampanii zaobserwowali kolejny wyraźny skok możliwości między Opus 5 a GPT-5.6 Sol od OpenAI, gdy exploit trzeba było przygotować bez wiedzy o systemie celu poza tym, że jest podatny. Hacktron zaznacza jednak, że nie było to w pełni autonomiczne hakowanie i doświadczeni ludzie nadal odgrywali ważną rolę, choć zakres pracy małego zespołu wyraźnie wzrósł.
Obserwacja o wykrywalności jest dla firm najmniej wygodna. Badacze piszą, że nie wiedzą o żadnej firmie poza Shopify, która wykryłaby ich działania, mimo wysłania tysięcy obrazów i wielokrotnych awarii procesorów obrazów.
W podsumowaniu raportu Hacktron stawia tezę o końcu „bezpieczeństwa przez złożoność”: „AI usuwa tę ochronę, zamieniając coraz więcej rzadkiej wiedzy eksperckiej w moc obliczeniową” / „AI is removing that protection by turning more of this scarce expertise into compute.”
Podatność dotyczy każdego serwisu, który przyjmuje zdjęcia HEIC, HEIF lub AVIF
Choć nagłówki skupiają się na OpenAI, problem libheif jest znacznie szerszy i może dotyczyć także polskich firm prowadzących sklepy, fora czy aplikacje z uploadem zdjęć. Podatna powierzchnia ataku znajduje się w natywnych dekoderach C/C++, takich jak libheif i libde265, które zwykle trafiają do produkcji pośrednio: przez ImageMagick, libvips lub Sharp, standardowe pakiety dystrybucji i gotowe obrazy kontenerów. Hacktron ostrzega, że aplikacja przetwarzająca obrazy od użytkowników i akceptująca pliki .heic, .heif lub .avif najpewniej jest podatna.
Zalecenia badaczy i Discourse dla administratorów:
- Zaktualizować libheif i libde265 przez kanał bezpieczeństwa dystrybucji lub z wydania upstream. Według stanu z 14 września 2026 r. najnowszym wydaniem bezpieczeństwa libheif jest v1.23.4.
- Wyłączyć dekodowanie niezaufanych plików HEIF/AVIF tam, gdzie nie jest potrzebne, albo zamknąć przetwarzanie obrazów w utwardzonych, efemerycznych piaskownicach.
- Właściciele samodzielnie hostowanych instalacji Discourse powinni przebudować instalację poleceniami git pull i ./launcher rebuild app, bo sama aktualizacja z poziomu panelu może nie podmienić obrazu. Klienci hostowani przez Discourse zostali już załatani.
- Debian opublikował aktualizację bezpieczeństwa dla Debiana 13 8 sierpnia 2026 r.
VentureBeat zwraca uwagę, że szczegółowy opis techniczny i potwierdzenia dostawców dotyczą przede wszystkim OpenAI, a pozostałe firmy są wymieniane głównie jako część kampanii HEIF Heist. Informacje o włamaniach do Slacka czy Meta trzeba więc na razie traktować jako deklarację Hacktron.
Źródła i metodologia
Artykuł powstał na podstawie analizy redakcji AIPORT.pl oraz dodatkowych źródeł, w tym raportu badaczy Hacktron AI „Hacking OpenAI” z dnia 13.09.2026, strony projektu HEIF Heist oraz publikacji VentureBeat, CyberScoop i komunikatu bezpieczeństwa Discourse GHSA-vhm9-85gw-x335. Temat zasygnalizował India Today, a do weryfikacji wykorzystano również materiały The Tech Portal, Hackread i Forbes.
Cytaty z raportu Hacktron (Harsh Jaiswal, Mohan Pedhapati, Rahul Maini), oświadczenia OpenAI oraz wypowiedź Mohana Pedhapatiego, CTO Hacktron, przytoczona za The Wall Street Journal, zostały zweryfikowane z oryginalnym anglojęzycznym materiałem źródłowym.
Komentarz redakcyjny i ocena kontekstu branżowego: Piotr Wolniewicz, Redaktor Naczelny AIPORT.pl.
Artykuł będzie aktualizowany w miarę pojawiania się nowych informacji w temacie ataku Hacktron na OpenAI i podatności HEIF Heist.
