TGViewer
Неискусственный интеллект Неискусственный интеллект @anti_agi · 5.4K subscribers
Post #2120 966

Forwarded from НеИБи

Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов

Исследователи из Hacktron AI — Харш Джайсвал, Мохан Педхапати и Рахул Майни — нашли цепочку из двух уязвимостей, которая вела от загрузки картинки на форум OpenAI до внутреннего репозитория компании.

Все началось 23 июля 2026 года с community.openai.com, форума на платформе Discourse. Там HEIC- и HEIF-файлы шли через ImageMagick к библиотеке libheif, в которой сидел heap buffer overflow — CVE-2026-32882. То есть переполнение буфера выделяемой динамической памяти (она же «куча») — часто используется, например, в джейлбрейке консолей. Вообще эту дыру уже закрыли в прошлом году, но в Debian 12 (на нем базировался Docker-образ Discourse) фикс не бэкпортили. Исследователи подняли Opus 4.8, попросили проверить libheif на проблемы — и через несколько сессий получили рабочий эксплойт.

Дальше в игру вступил уже Opus 5, вышедший в тот же вечер. Он за три часа собрал рабочий ARM64-эксплойт для локального Mac, потом портировал его на x86-64 с jemalloc, и к утру 25 июля у Hacktron был RCE на community.openai.com. После этого сработала вторая часть: ошибка конфигурации SSO в инфраструктуре идентификации OpenAI. Форум позволял входить через auth.openai.com, и если скомпрометировать любой сервис на этом SSO, дальше открывался путь к аккаунтам ChatGPT и Codex. Исследователи захватили аккаунт сотрудника OpenAI, чей Codex был подключен к GitHub-организации компании, и через его же Codex открыли пул-реквест в закрытом монорепозитории openai/openai — просто чтобы доказать доступ, не читая код. Затем остановились и отправили отчет.

Discourse получил уведомление в субботу, ответил в воскресенье, а к понедельнику уже выпустил патч и добавил sandboxing для ImageMagick. OpenAI выплатила $6,5 тыс. через Bugcrowd, но отдельно уточнила, что награда за находку на стороне OpenAI, а не за Discourse — тестирование форума было исключено из программы. Общая стоимость операции меньше $3 тыс. в токенах и около 72 часов.

Кстати, никто из компаний, использующих ту же библиотеку в пайплайнах, кроме Shopify, не заметил атак, отмечают исследователи. Даже когда их обработчики изображений падали от тысяч загруженных картинок.

@antiinfosec
  • 🤯 5
  • 🔥 3
  • ❤ 2
  • 🌚 1
More from @anti_agi
  1. Sep 21, 2026ИИ-войска🤖 Трамп объявил в Truth Social, что создает AI Force по образцу Space Force и на…
  2. Sep 19, 2026Кажется, вопрос названий решится уже в этот четверг. Как пишут СМИ, на государственном ужи…
  3. Sep 19, 2026Пока мы отдыхаем, уровень дискуссии в Западном полушарии растёт! Мы лично за "крайний" вар…
  4. Sep 18, 2026Сам себе разработчик Пока Дарио Амодеи предлагает лабораториям притормозить, Anthropic впе…
  5. Sep 17, 202641 миллион токенов на крышку Робота, обученного работать в одной лаборатории, нельзя прост…
  6. Sep 17, 2026Корпоративный ИИ-агент мало похож на сотрудника, если умеет только отвечать в чате. Чтобы…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →