Ciberseguridad

Con Claude llegaron a los repos internos de OpenAI: 6500 $

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Con Claude llegaron a los repos internos de OpenAI: 6500 $
Foto: Hacktron AI
0 0
XWhatsAppTelegramLinkedIn

Un equipo de tres personas de la empresa de seguridad Hacktron AI encadenó dos vulnerabilidades el 25 de julio de 2026 para tomar el control de varias cuentas de ChatGPT y Codex de empleados de OpenAI y, a través de una de ellas, llegar a los repositorios internos de GitHub de la compañía. Los investigadores Harsh Jaiswal, Mohan Pedhapati y Rahul Maini publicaron su informe técnico completo el 13 de septiembre, y el caso alcanzó gran repercusión después de que The Wall Street Journal lo contara la noche del 17 de septiembre.

La puerta de entrada fue una subida de imagen. El foro comunitario de OpenAI funciona sobre Discourse, que entregaba los archivos HEIF y HEIC a ImageMagick y este, a su vez, al decodificador libheif. Según Hacktron, la imagen Docker de Discourse se basaba en Debian 12 e incluía libheif 1.19.7 sin el parche retroportado: una corrección del año anterior no se documentó como cambio de seguridad ni recibió número CVE, así que las distribuciones nunca la incorporaron. Una imagen manipulada provocó un desbordamiento de memoria dinámica y dio al equipo ejecución de código en el servidor del foro. Desde ahí, dice Hacktron, un error de configuración en el propio inicio de sesión único de OpenAI —no algo específico de Discourse— convirtió ese punto de apoyo en el control de las cuentas.

Lo que hizo circular el informe fue la herramienta. Hacktron afirma que Claude Opus 4.8, una versión que, según TechCrunch, Anthropic pone a disposición de los investigadores de seguridad, detectó el parche ausente pero \"tuvo dificultades a lo largo de varias sesiones para producir un exploit funcional\" con la aleatorización de memoria activada. Esa misma noche Anthropic lanzó Claude Opus 5. \"A las pocas horas del lanzamiento de Opus 5 le dimos el mismo problema y lo resolvió\", escribió el equipo. El nuevo modelo generó un exploit ARM64 operativo en unas tres horas y después lo adaptó a la configuración x86-64 que usa Discourse.

Hacktron traduce el resultado a costes. Su investigación más amplia sobre libheif en varias plataformas grandes duró dos meses, ocupó a tres investigadores y consumió menos de 3000 dólares en tokens; adaptar el ataque a cada nuevo objetivo llevaba uno o dos días. Solo una empresa detectó la actividad, según el equipo: Shopify. \"Por 200 dólares al mes, cualquiera puede usar estas herramientas y entrar en una empresa como OpenAI\", declaró a TechCrunch Matt Fredrikson, director ejecutivo de la firma de seguridad de IA Gray Swan.

Para demostrar el acceso sin leer código propietario, los investigadores hicieron que el Codex del empleado abriera una solicitud de cambios inofensiva en el monorepositorio interno de OpenAI y detuvieron las pruebas hacia las 15:30 UTC. OpenAI confirmó la corrección esa misma noche, unas 14 horas después del aviso por Bugcrowd, y pagó 6500 dólares el 1 de septiembre, señalando que el foro alojado en Discourse quedaba fuera del alcance del programa. Discourse tuvo listo el arreglo el 27 de julio y publicó al día siguiente el aviso GHSA-vhm9-85gw-x335, que registra el fallo como CVE-2026-32882 con gravedad alta, y añadió aislamiento para el procesamiento de imágenes. OpenAI da los problemas por resueltos; Hacktron dice que continúa la investigación en otros laboratorios de IA.

Divulgación: el proceso editorial de NewUJ utiliza los modelos Claude de Anthropic.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.