Cybersécurité

Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $

Publié le 3 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Photo : Hacktron AI
0 0
XWhatsAppTelegramLinkedIn

Une équipe de trois personnes de la start-up de sécurité Hacktron AI a enchaîné deux vulnérabilités le 25 juillet 2026 pour prendre le contrôle de plusieurs comptes ChatGPT et Codex de salariés d'OpenAI et, via l'un d'eux, atteindre les dépôts GitHub internes de l'entreprise. Les chercheurs Harsh Jaiswal, Mohan Pedhapati et Rahul Maini ont publié leur rapport technique complet le 13 septembre, et l'affaire a pris de l'ampleur après que le Wall Street Journal l'a racontée dans la soirée du 17 septembre.

Le point d'entrée était un envoi d'image. Le forum communautaire d'OpenAI tourne sous Discourse, qui confiait les fichiers HEIF et HEIC à ImageMagick, lequel les transmettait au décodeur libheif. Selon Hacktron, l'image Docker de Discourse reposait sur Debian 12 et embarquait libheif 1.19.7 sans le correctif rétroporté : un correctif amont de l'année précédente n'avait pas été documenté comme un changement de sécurité ni reçu de numéro CVE, si bien que les distributions ne l'ont jamais repris. Une image spécialement conçue a déclenché un dépassement de tampon sur le tas et donné à l'équipe l'exécution de code sur le serveur du forum. De là, indique Hacktron, une erreur de configuration dans l'authentification unique propre à OpenAI — et non un défaut de Discourse — a transformé cet accès en prise de contrôle des comptes.

Ce qui a fait circuler le rapport, c'est l'outil. Hacktron écrit que Claude Opus 4.8 — une version qu'Anthropic réserve aux chercheurs en sécurité, selon TechCrunch — a repéré le correctif manquant mais \"a peiné sur plusieurs sessions à produire un exploit fonctionnel\" une fois l'aléatoirisation de la mémoire activée. Anthropic a publié Claude Opus 5 le soir même. \"Dans les heures qui ont suivi la sortie d'Opus 5, nous lui avons donné le même problème et il a réussi\", écrit l'équipe. Le nouveau modèle a produit un exploit ARM64 fonctionnel en trois heures environ, avant de le porter vers la configuration x86-64 utilisée par Discourse.

Hacktron traduit le résultat en coûts. Sa campagne plus large sur libheif, menée contre plusieurs grandes plateformes, a duré deux mois, mobilisé trois chercheurs et consommé moins de 3 000 dollars de jetons ; l'adaptation à chaque nouvelle cible prenait un à deux jours. Une seule entreprise a détecté l'activité, selon l'équipe : Shopify. \"Pour 200 dollars par mois, n'importe qui peut utiliser ces outils et pénétrer dans une entreprise comme OpenAI\", a déclaré à TechCrunch Matt Fredrikson, directeur général de la société de sécurité de l'IA Gray Swan.

Pour prouver l'accès sans lire de code propriétaire, les chercheurs ont fait ouvrir par le Codex du salarié une demande de fusion inoffensive dans le monodépôt interne d'OpenAI, puis ont arrêté les tests vers 15h30 UTC. OpenAI a confirmé un correctif le soir même, environ 14 heures après le signalement via Bugcrowd, et a versé une prime de 6 500 dollars le 1er septembre, en précisant que le forum hébergé chez Discourse était exclu du périmètre du programme. Discourse avait un correctif prêt le 27 juillet et a publié le lendemain l'avis GHSA-vhm9-85gw-x335, qui suit la faille sous la référence CVE-2026-32882 avec une gravité élevée, en ajoutant un bac à sable pour le traitement des images. OpenAI considère les problèmes comme réglés ; Hacktron poursuit ses recherches auprès d'autres laboratoires d'IA.

Transparence : le processus éditorial de NewUJ utilise les modèles Claude d'Anthropic.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.