Hacktron exploite une faille HEIF du forum OpenAI et accède à des comptes ChatGPT d’employés
En moins de 72 heures, Hacktron a découvert et exploité la vulnérabilité CVE‑2026‑32882 du forum OpenAI basé sur Discourse, utilisant les modèles Claude Opus 4.8 puis 5 pour déclencher une exécution de code à distance, compromettre le SSO et créer une PR inoffensive via un compte Codex, avant la correction et le paiement de 6 500 $.

Hacktron, une société de sécurité, a révélé qu’elle avait mené une enquête sur une vulnérabilité dans le cadre du programme de récompense de bugs d’OpenAI en moins de 72 heures. Ce délai très court met en évidence à la fois l’urgence du problème et l’efficacité du processus de divulgation coordonnée.
Point d’entrée via le forum communautaire
Le vecteur d’intrusion initial provenait du forum communautaire d’OpenAI, construit sur la plateforme Discourse. Ce forum utilisait une version vulnérable de la bibliothèque libheif pour traiter les formats d’image HEIC et HEIF, créant ainsi une surface exploitable.
La faille spécifique a été identifiée comme la CVE‑2026‑32882, une vulnérabilité de débordement de tampon dans libheif. La vulnérabilité a reçu un score CVSS de 8,8, indiquant un niveau de gravité élevé et la capacité d’exécuter du code à distance lorsqu’une image spécialement conçue était téléchargée sur le forum.
Exploitation des modèles d’IA pour le développement du payload
Pour adapter l’exploit à l’architecture du serveur, les chercheurs ont d’abord utilisé Claude Opus 4.8. Ce modèle a aidé à générer le payload initial pour l’environnement ARM64. L’utilisation ultérieure de Claude Opus 5 a permis d’affiner l’exploit pour l’architecture x86‑64, montrant comment l’IA générative peut accélérer la phase d’adaptation d’une attaque.
Le flux de travail assisté par l’IA n’a pas éliminé la nécessité d’une analyse humaine. Les chercheurs ont quand même dû interpréter les sorties du modèle, valider le payload et l’intégrer aux étapes de test manuel, soulignant la pertinence continue d’une supervision experte.
Escalade via des faiblesses du single sign‑on
Après avoir compromis le serveur du forum, l’équipe a découvert une faiblesse dans le mécanisme de single sign‑on (SSO) qui reliait le forum à d’autres services d’OpenAI. En exploitant cette faille SSO, ils ont pu prendre le contrôle de plusieurs comptes ChatGPT appartenant à des employés d’OpenAI.
L’un des comptes compromis était associé à Codex et disposait de permissions liées à l’organisation GitHub d’OpenAI. Cette connexion a permis aux attaquants d’ouvrir une pull‑request inoffensive sans avoir besoin de lire le code source interne, illustrant un chemin de mouvement latéral qui repose sur l’enchaînement de crédentiels plutôt que sur un accès direct au code.
- L’utilisation par le forum d’une version vulnérable de libheif
- CVE‑2026‑32882 avec un score CVSS de 8,8
- Génération de payload assistée par IA pour ARM64 et x86‑64
- Faiblesse SSO permettant le contrôle de comptes ChatGPT d’employés
- Accès GitHub lié à Codex utilisé pour soumettre une pull‑request bénigne
La séquence d’actions — du téléchargement initial d’image à l’exploitation du SSO puis à l’interaction avec GitHub — démontre une chaîne d’attaque à plusieurs étapes où chaque phase s’appuie sur la précédente, amplifiant l’impact du débordement de tampon d’origine.
Hacktron a signalé la vulnérabilité à OpenAI le 25 juillet. OpenAI a reconnu le signalement et a déployé un correctif environ quatorze heures plus tard, indiquant un effort de remédiation rapide.
L’incident a été officiellement clôturé le 1 septembre, après que le correctif a été validé et que la récompense du programme de bug bounty de 6 500 $ a été versée, comme le note Bright. Le paiement reflète la structure d’incitation financière typique des programmes de récompense de bugs.
Si la récompense financière et le correctif rapide illustrent une réponse de sécurité fonctionnelle, l’épisode soulève également des questions sur le paysage de risque plus large. Par exemple, la dépendance à des bibliothèques tierces comme libheif peut introduire des vulnérabilités systémiques à travers de nombreux services partageant le même composant.
Une autre interrogation ouverte concerne la mesure dans laquelle les modèles d’IA peuvent découvrir et weaponiser de façon autonome des failles similaires. Le cas actuel montre que l’IA peut accélérer le développement d’exploits, mais l’expertise humaine reste indispensable pour interpréter et exécuter les étapes finales.
Des investigations futures pourraient examiner si l’intégration d’une analyse statique automatisée des dépendances tierces dans les pipelines CI permettrait de réduire la fenêtre d’exposition aux vulnérabilités comme la CVE‑2026‑32882.
Dans l’ensemble, l’incident souligne que, bien que les outils d’IA puissent accélérer certaines phases d’une attaque, ils n’éliminent pas la nécessité d’une hygiène de sécurité rigoureuse, d’une gestion minutieuse des dépendances et de mécanismes d’authentification robustes.
Sources
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 21 septembre 2026
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 20 septembre 2026



