Hacktron descubre y explota vulnerabilidad HEIF en el foro de OpenAI y compromete cuentas ChatGPT
En menos de 72 horas, Hacktron identificó la vulnerabilidad CVE‑2026‑32882 en el foro basado en Discourse de OpenAI, utilizó Claude Opus 4.8 y 5 para ejecutar código remoto, vulnerar el SSO y crear una solicitud de fusión inocua vía una cuenta Codex, antes de que OpenAI parcheara y pagara 6 500 $.

Hacktron, una empresa de seguridad, informó que realizó una investigación de vulnerabilidad para el programa de recompensas de errores de OpenAI en menos de 72 horas. El rápido plazo destaca tanto la urgencia del problema como la eficiencia del proceso de divulgación coordinada.
Punto de entrada a través del foro de la comunidad
El vector de violación inicial se originó en el foro de la comunidad de OpenAI, que está construido sobre la plataforma Discourse. Este foro utilizaba una versión vulnerable de la biblioteca libheif para procesar los formatos de imagen HEIC y HEIF, creando una superficie para la explotación.
La falla específica se identificó como CVE-2026-32882, una vulnerabilidad de desbordamiento de búfer en libheif. La vulnerabilidad recibió una puntuación CVSS de 8,8, lo que indica un nivel de gravedad alto y la capacidad de lograr ejecución remota de código cuando se sube una imagen manipulada al foro.
Aprovechamiento de modelos de IA para el desarrollo de exploits
Para adaptar el exploit a la arquitectura del servidor, los investigadores primero emplearon Claude Opus 4.8. Este modelo ayudó a generar la carga útil inicial para el entorno ARM64. El uso posterior de Claude Opus 5 permitió refinar el exploit para la arquitectura x86‑64, demostrando cómo la IA generativa puede acelerar la fase de adaptación de un ataque.
El flujo de trabajo asistido por IA no eliminó la necesidad de análisis humano. Los investigadores aún tuvieron que interpretar la salida del modelo, validar la carga útil e integrarla con pasos de pruebas manuales, subrayando la relevancia continua de la supervisión experta.
Escalada mediante debilidades de inicio de sesión único
Después de comprometer el servidor del foro, el equipo descubrió una debilidad en el mecanismo de inicio de sesión único (SSO) que vinculaba el foro con otros servicios de OpenAI. Al explotar esta falla de SSO, pudieron tomar el control de varias cuentas de ChatGPT pertenecientes a empleados de OpenAI.
Una de las cuentas comprometidas estaba asociada con Codex y tenía permisos vinculados a la organización GitHub de OpenAI. Esta conexión permitió a los atacantes abrir una solicitud de extracción inofensiva sin necesidad de leer el código fuente interno, ilustrando una ruta de movimiento lateral que depende del encadenamiento de credenciales más que del acceso directo al código.
- El uso por parte del foro de una versión vulnerable de libheif
- CVE‑2026‑32882 con una puntuación CVSS de 8,8
- Generación de carga útil asistida por IA para ARM64 y x86‑64
- Debilidad de SSO que permite el control de cuentas de ChatGPT de empleados
- Acceso a GitHub vinculado a Codex usado para enviar una solicitud de extracción benigna
La secuencia de acciones—desde la carga inicial de la imagen hasta la explotación del SSO y la interacción con GitHub—demuestra una cadena de ataque de múltiples etapas donde cada paso se basa en el anterior, amplificando el impacto del desbordamiento de búfer original.
Hacktron informó de la vulnerabilidad a OpenAI el 25 de julio. OpenAI reconoció el informe y desplegó una solución aproximadamente catorce horas después, indicando un esfuerzo de remediación rápido.
El incidente se cerró formalmente el 1 de septiembre, después de que el parche se hubiera validado y se pagara la recompensa del programa de recompensas de errores de 6 500 $, según lo señalado por Bright. El pago refleja la estructura de incentivos monetarios típica de los programas de recompensas de errores.
Si bien la recompensa financiera y la rápida corrección ilustran una respuesta de seguridad funcional, el episodio también plantea interrogantes sobre el panorama de riesgos más amplio. Por ejemplo, la dependencia de bibliotecas de terceros como libheif puede introducir vulnerabilidades sistémicas en muchos servicios que comparten el mismo componente.
Otra cuestión abierta concierne al grado en que los modelos de IA pueden descubrir y weaponizar de forma autónoma fallas similares. El caso actual muestra que la IA puede acelerar el desarrollo de exploits, pero la experiencia humana sigue siendo esencial para interpretar y ejecutar los pasos finales.
Investigaciones futuras podrían examinar si la integración de análisis estático automatizado de dependencias de terceros en los pipelines de CI reduciría la ventana de exposición para vulnerabilidades como CVE‑2026‑32882.
En conjunto, el incidente subraya que, aunque las herramientas de IA pueden acelerar ciertas fases de un ataque, no eliminan la necesidad de una higiene de seguridad rigurosa, una gestión exhaustiva de dependencias y mecanismos de autenticación robustos.
Fuentes
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 21 de septiembre de 2026
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 20 de septiembre de 2026



