НаИБ, поИБ и заИБ
По вопросам — @okalman
Post #229
2.7K

Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов
Исследователи из Hacktron AI — Харш Джайсвал, Мохан Педхапати и Рахул Майни — нашли цепочку из двух уязвимостей, которая вела от загрузки картинки на форум OpenAI до внутреннего репозитория компании.
Все началось 23 июля 2026 года с community.openai.com, форума на платформе Discourse. Там HEIC- и HEIF-файлы шли через ImageMagick к библиотеке libheif, в которой сидел heap buffer overflow — CVE-2026-32882. То есть переполнение буфера выделяемой динамической памяти (она же «куча») — часто используется, например, в джейлбрейке консолей. Вообще эту дыру уже закрыли в прошлом году, но в Debian 12 (на нем базировался Docker-образ Discourse) фикс не бэкпортили. Исследователи подняли Opus 4.8, попросили проверить libheif на проблемы — и через несколько сессий получили рабочий эксплойт.
Дальше в игру вступил уже Opus 5, вышедший в тот же вечер. Он за три часа собрал рабочий ARM64-эксплойт для локального Mac, потом портировал его на x86-64 с jemalloc, и к утру 25 июля у Hacktron был RCE на community.openai.com. После этого сработала вторая часть: ошибка конфигурации SSO в инфраструктуре идентификации OpenAI. Форум позволял входить через auth.openai.com, и если скомпрометировать любой сервис на этом SSO, дальше открывался путь к аккаунтам ChatGPT и Codex. Исследователи захватили аккаунт сотрудника OpenAI, чей Codex был подключен к GitHub-организации компании, и через его же Codex открыли пул-реквест в закрытом монорепозитории openai/openai — просто чтобы доказать доступ, не читая код. Затем остановились и отправили отчет.
Discourse получил уведомление в субботу, ответил в воскресенье, а к понедельнику уже выпустил патч и добавил sandboxing для ImageMagick. OpenAI выплатила $6,5 тыс. через Bugcrowd, но отдельно уточнила, что награда за находку на стороне OpenAI, а не за Discourse — тестирование форума было исключено из программы. Общая стоимость операции меньше $3 тыс. в токенах и около 72 часов.
Кстати, никто из компаний, использующих ту же библиотеку в пайплайнах, кроме Shopify, не заметил атак, отмечают исследователи. Даже когда их обработчики изображений падали от тысяч загруженных картинок.
Докинут ли Opus’у $3,5 тыс. за его работу исследователи не уточнили.
🔤🔤Все это, кстати, напоминает комикс 2020 года от xkcd под номером 2347, где вся современная цифровая инфраструктура изображена как шаткая башня из блоков, а в самом низу — один тонкий блок с подписью «проект, который какой-то случайный человек из Небраски с 2003 года поддерживает без благодарности». Дополнительный текст комикса гласит: «Someday ImageMagick will finally break for good and we'll have a long period of scrambling as we try to reassemble civilization from the rubble». Как в воду глядели.
@antiinfosec
Исследователи из Hacktron AI — Харш Джайсвал, Мохан Педхапати и Рахул Майни — нашли цепочку из двух уязвимостей, которая вела от загрузки картинки на форум OpenAI до внутреннего репозитория компании.
Все началось 23 июля 2026 года с community.openai.com, форума на платформе Discourse. Там HEIC- и HEIF-файлы шли через ImageMagick к библиотеке libheif, в которой сидел heap buffer overflow — CVE-2026-32882. То есть переполнение буфера выделяемой динамической памяти (она же «куча») — часто используется, например, в джейлбрейке консолей. Вообще эту дыру уже закрыли в прошлом году, но в Debian 12 (на нем базировался Docker-образ Discourse) фикс не бэкпортили. Исследователи подняли Opus 4.8, попросили проверить libheif на проблемы — и через несколько сессий получили рабочий эксплойт.
Дальше в игру вступил уже Opus 5, вышедший в тот же вечер. Он за три часа собрал рабочий ARM64-эксплойт для локального Mac, потом портировал его на x86-64 с jemalloc, и к утру 25 июля у Hacktron был RCE на community.openai.com. После этого сработала вторая часть: ошибка конфигурации SSO в инфраструктуре идентификации OpenAI. Форум позволял входить через auth.openai.com, и если скомпрометировать любой сервис на этом SSO, дальше открывался путь к аккаунтам ChatGPT и Codex. Исследователи захватили аккаунт сотрудника OpenAI, чей Codex был подключен к GitHub-организации компании, и через его же Codex открыли пул-реквест в закрытом монорепозитории openai/openai — просто чтобы доказать доступ, не читая код. Затем остановились и отправили отчет.
Discourse получил уведомление в субботу, ответил в воскресенье, а к понедельнику уже выпустил патч и добавил sandboxing для ImageMagick. OpenAI выплатила $6,5 тыс. через Bugcrowd, но отдельно уточнила, что награда за находку на стороне OpenAI, а не за Discourse — тестирование форума было исключено из программы. Общая стоимость операции меньше $3 тыс. в токенах и около 72 часов.
Кстати, никто из компаний, использующих ту же библиотеку в пайплайнах, кроме Shopify, не заметил атак, отмечают исследователи. Даже когда их обработчики изображений падали от тысяч загруженных картинок.
Докинут ли Opus’у $3,5 тыс. за его работу исследователи не уточнили.
🔤🔤Все это, кстати, напоминает комикс 2020 года от xkcd под номером 2347, где вся современная цифровая инфраструктура изображена как шаткая башня из блоков, а в самом низу — один тонкий блок с подписью «проект, который какой-то случайный человек из Небраски с 2003 года поддерживает без благодарности». Дополнительный текст комикса гласит: «Someday ImageMagick will finally break for good and we'll have a long period of scrambling as we try to reassemble civilization from the rubble». Как в воду глядели.
@antiinfosec




