TGViewer
НеИБи НеИБи @antiinfosec · 419 subscribers
Post #229 3.86K
Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов

Исследователи из Hacktron AI — Харш Джайсвал, Мохан Педхапати и Рахул Майни — нашли цепочку из двух уязвимостей, которая вела от загрузки картинки на форум OpenAI до внутреннего репозитория компании.

Все началось 23 июля 2026 года с community.openai.com, форума на платформе Discourse. Там HEIC- и HEIF-файлы шли через ImageMagick к библиотеке libheif, в которой сидел heap buffer overflow — CVE-2026-32882. То есть переполнение буфера выделяемой динамической памяти (она же «куча») — часто используется, например, в джейлбрейке консолей. Вообще эту дыру уже закрыли в прошлом году, но в Debian 12 (на нем базировался Docker-образ Discourse) фикс не бэкпортили. Исследователи подняли Opus 4.8, попросили проверить libheif на проблемы — и через несколько сессий получили рабочий эксплойт.

Дальше в игру вступил уже Opus 5, вышедший в тот же вечер. Он за три часа собрал рабочий ARM64-эксплойт для локального Mac, потом портировал его на x86-64 с jemalloc, и к утру 25 июля у Hacktron был RCE на community.openai.com. После этого сработала вторая часть: ошибка конфигурации SSO в инфраструктуре идентификации OpenAI. Форум позволял входить через auth.openai.com, и если скомпрометировать любой сервис на этом SSO, дальше открывался путь к аккаунтам ChatGPT и Codex. Исследователи захватили аккаунт сотрудника OpenAI, чей Codex был подключен к GitHub-организации компании, и через его же Codex открыли пул-реквест в закрытом монорепозитории openai/openai — просто чтобы доказать доступ, не читая код. Затем остановились и отправили отчет.

Discourse получил уведомление в субботу, ответил в воскресенье, а к понедельнику уже выпустил патч и добавил sandboxing для ImageMagick. OpenAI выплатила $6,5 тыс. через Bugcrowd, но отдельно уточнила, что награда за находку на стороне OpenAI, а не за Discourse — тестирование форума было исключено из программы. Общая стоимость операции меньше $3 тыс. в токенах и около 72 часов.

Кстати, никто из компаний, использующих ту же библиотеку в пайплайнах, кроме Shopify, не заметил атак, отмечают исследователи. Даже когда их обработчики изображений падали от тысяч загруженных картинок.

Докинут ли Opus’у $3,5 тыс. за его работу исследователи не уточнили.

🔤🔤Все это, кстати, напоминает комикс 2020 года от xkcd под номером 2347, где вся современная цифровая инфраструктура изображена как шаткая башня из блоков, а в самом низу — один тонкий блок с подписью «проект, который какой-то случайный человек из Небраски с 2003 года поддерживает без благодарности». Дополнительный текст комикса гласит: «Someday ImageMagick will finally break for good and we'll have a long period of scrambling as we try to reassemble civilization from the rubble». Как в воду глядели.

@antiinfosec
More from @antiinfosec
  1. Oct 1, 2026Без хрома в жилах «Коммерсантъ» сообщает, что в начале августа 2026 года «Яндекс Браузер»…
  2. Oct 1, 2026Третий не лишний Минцифры выкатило третий пакет антимошеннических мер. Документ огромный,…
  3. Sep 30, 2026Не верь Бабе-яге Группировка Mimbrob, отметившаяся весной, снова активизировалась в сентяб…
  4. Sep 29, 2026Рубильник, гигаватты и джуны, которые не нужны Побывали на этом вашем BIS Summit 2026 в кл…
  5. Sep 29, 2026«Додо» и после Сегодня «Додо Пицца» официально сообщила о кибератаке. Злоумышленники могли…
  6. Sep 29, 2026Утро лучше всего начинать с улыбки. @antiinfosec
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →