Hacktron、OpenAIフォーラムのHEIFバッファオーバーフローを突きChatGPTアカウントを取得
Hacktronは72時間以内にOpenAIのDiscourseベースフォーラムでCVE-2026-32882の脆弱性を発見し、Claude Opus 4.8と5を用いてリモートコード実行を行い、SSOを悪用して従業員のChatGPTアカウントを制御、Codexアカウントで無害なプルリクエストを作成し、OpenAIは修正後に6,500ドルを支払った。

Hacktronというセキュリティ企業は、OpenAIのバグバウンティプログラム向けに脆弱性調査を72時間未満で実施したことを公表した。この迅速なスケジュールは、問題の緊急性と協調的開示プロセスの効率性の両方を示している。
コミュニティフォーラムを通じたエントリーポイント
最初の侵入ベクトルは、Discourseプラットフォーム上に構築されたOpenAIのコミュニティフォーラムから始まった。このフォーラムはHEICおよびHEIF画像形式を処理するために、脆弱なバージョンのlibheifライブラリを使用しており、攻撃対象となる表面を提供していた。
特定された欠陥はCVE-2026-32882で、libheifにおけるバッファオーバーフロー脆弱性である。この脆弱性はCVSSスコア8.8を取得しており、高い深刻度を示し、細工された画像がフォーラムにアップロードされた際にリモートコード実行が可能になることを意味する。
AIモデルを活用したエクスプロイト開発
サーバーのアーキテクチャにエクスプロイトを適合させるため、研究者はまずClaude Opus 4.8を使用した。このモデルはARM64環境向けの初期ペイロード生成を支援した。その後、Claude Opus 5を用いてx86‑64アーキテクチャ向けにエクスプロイトを洗練させ、生成AIが攻撃の適応フェーズを加速できることを示した。
AI支援のワークフローは人間の分析を不要にしたわけではない。研究者はモデルの出力を解釈し、ペイロードを検証し、手動テスト工程と統合する必要があり、専門家の監督が依然として重要であることが強調された。
シングルサインオンの弱点によるエスカレーション
フォーラムサーバーを侵害した後、チームはフォーラムと他のOpenAIサービスを結びつけるシングルサインオン(SSO)メカニズムに弱点を発見した。このSSO欠陥を悪用することで、OpenAI従業員の複数のChatGPTアカウントを乗っ取ることができた。
侵害されたアカウントの一つはCodexに関連しており、OpenAIのGitHub組織への権限を持っていた。この接続により、攻撃者は内部ソースコードを読むことなく無害なプルリクエストを作成でき、直接的なコードアクセスではなく資格情報の連鎖による横方向移動パスを示した。
- フォーラムが脆弱なlibheifバージョンを使用していたこと
- CVE‑2026‑32882(CVSS 8.8)
- ARM64およびx86‑64向けAI支援ペイロード生成
- SSOの弱点により従業員のChatGPTアカウントを制御できたこと
- CodexにリンクされたGitHubアクセスを利用して無害なプルリクエストを送信したこと
画像のアップロードからSSOの悪用、GitHubとのやり取りに至る一連の行動は、各ステップが前段階に基づいて構築される多段階攻撃チェーンを示しており、元のバッファオーバーフローの影響を増幅させている。
Hacktronは2023年7月25日に脆弱性をOpenAIに報告した。OpenAIは報告を受け取り、約14時間後に修正を展開し、迅速な対策が行われたことを示した。
パッチが検証され、バグバウンティ報酬6,500ドルが支払われた後、同インシデントは2023年9月1日に正式にクローズされたとBrightが述べている。この支払いはバグバウンティプログラムに典型的な金銭的インセンティブ構造を反映している。
金銭的報酬と迅速なパッチ適用は機能的なセキュリティ対応を示す一方で、広範なリスク環境についての疑問も提起する。たとえば、libheifのようなサードパーティライブラリへの依存は、同一コンポーネントを共有する多数のサービスに体系的な脆弱性をもたらす可能性がある。
別の未解決の問題は、AIモデルが同様の欠陥を自律的に発見し武器化できる範囲である。今回のケースはAIがエクスプロイト開発を加速できることを示すが、最終的なステップの解釈と実行には依然として人間の専門知識が不可欠である。
将来的な調査では、サードパーティ依存関係の自動静的解析をCIパイプラインに統合することで、CVE‑2026‑32882のような脆弱性の露出期間を短縮できるかどうかを検証できるだろう。
総じて、このインシデントはAIツールが攻撃の特定フェーズを高速化できる一方で、厳格なセキュリティハイジーン、徹底した依存関係管理、堅牢な認証メカニズムが依然として必要であることを強調している。
出典
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 2026年9月21日
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 2026年9月20日



