Hacktron, OpenAI 포럼 HEIF 버퍼 오버플로우를 이용해 ChatGPT 계정 장악
Hacktron은 72시간 이내에 Discourse 기반 OpenAI 포럼의 CVE-2026-32882 취약점을 발견하고 Claude Opus 4.8 및 5를 활용해 원격 코드 실행을 수행, SSO를 악용해 직원 ChatGPT 계정을 제어하고 Codex 계정으로 무해한 풀 리퀘스트를 생성했으며, OpenAI는 이후 패치를 적용하고 6,500달러를 지급하였다.

Hacktron은 보안 업체로, OpenAI의 버그 바운티 프로그램을 위해 72시간 이내에 취약점 조사를 수행했다고 공개했습니다. 이와 같은 신속한 일정은 문제의 긴급성을 강조함과 동시에 조정된 공개 절차의 효율성을 보여줍니다.
커뮤니티 포럼을 통한 진입점
첫 번째 침입 벡터는 OpenAI의 커뮤니티 포럼에서 시작되었습니다. 이 포럼은 Discourse 플랫폼 위에 구축되었으며, HEIC 및 HEIF 이미지 포맷을 처리하기 위해 libheif 라이브러리의 취약한 버전을 사용하고 있었습니다. 이로 인해 악용 가능한 표면이 형성되었습니다.
특정 결함은 CVE-2026-32882로 식별되었으며, libheif에서 발생하는 버퍼 오버플로우 취약점입니다. 이 취약점은 CVSS 점수 8.8을 받았으며, 조작된 이미지를 포럼에 업로드하면 원격 코드 실행이 가능하다는 높은 심각도를 나타냅니다.
AI 모델을 활용한 익스플로잇 개발
서버 아키텍처에 맞게 익스플로잇을 조정하기 위해 연구진은 먼저 Claude Opus 4.8을 사용했습니다. 이 모델은 ARM64 환경을 위한 초기 페이로드 생성에 도움을 주었습니다. 이후 Claude Opus 5를 사용해 x86‑64 아키텍처에 맞게 익스플로잇을 정교화했으며, 이는 생성형 AI가 공격의 적응 단계를 가속화할 수 있음을 보여줍니다.
AI‑지원 워크플로우가 인간 분석의 필요성을 없애지는 못했습니다. 연구원들은 여전히 모델이 만든 출력을 해석하고, 페이로드를 검증하며, 수동 테스트 단계와 통합해야 했으며, 이는 전문가 감독의 지속적인 중요성을 강조합니다.
싱글 사인온 약점으로 인한 권한 상승
포럼 서버를 장악한 뒤, 팀은 포럼을 다른 OpenAI 서비스와 연결하는 싱글 사인온(SSO) 메커니즘에 약점이 있음을 발견했습니다. 이 SSO 결함을 악용함으로써 OpenAI 직원들의 여러 ChatGPT 계정을 장악할 수 있었습니다.
침해된 계정 중 하나는 Codex와 연계되어 있었으며, OpenAI의 GitHub 조직에 대한 권한을 가지고 있었습니다. 이 연결 고리를 통해 공격자는 내부 소스 코드를 읽지 않아도 무해한 풀‑리퀘스트를 생성할 수 있었으며, 이는 직접적인 코드 접근이 아닌 자격 증명 연쇄를 통한 측면 이동 경로를 보여줍니다.
- 포럼이 취약한 libheif 버전을 사용함
- CVE‑2026‑32882, CVSS 8.8
- ARM64와 x86‑64용 AI‑지원 페이로드 생성
- SSO 약점으로 직원 ChatGPT 계정 제어
- Codex와 연계된 GitHub 접근을 이용해 무해한 풀‑리퀘스트 제출
이미지 업로드부터 SSO 악용, GitHub와의 상호 작용에 이르는 일련의 행동은 각 단계가 이전 단계를 기반으로 구축되는 다단계 공격 체인을 보여주며, 초기 버퍼 오버플로우의 영향을 크게 확대합니다.
Hacktron은 7월 25일에 취약점을 OpenAI에 보고했습니다. OpenAI는 보고를 확인하고 약 14시간 뒤에 수정 패치를 배포했으며, 이는 신속한 대응 노력을 나타냅니다.
이 사건은 9월 1일에 공식적으로 종료되었으며, 패치가 검증되고 Bright가 언급한 바와 같이 $6,500의 버그 바운티가 지급되었습니다. 이 보상은 버그 바운티 프로그램에서 흔히 볼 수 있는 금전적 인센티브 구조를 반영합니다.
금전적 보상과 빠른 패치가 기능적인 보안 대응을 보여주지만, 이번 사례는 더 넓은 위험 환경에 대한 질문도 제기합니다. 예를 들어, libheif와 같은 서드파티 라이브러리에 대한 의존은 동일한 구성 요소를 공유하는 다수의 서비스에 시스템적인 취약점을 초래할 수 있습니다.
또 다른 미해결 질문은 AI 모델이 유사한 결함을 자율적으로 발견하고 무기화할 수 있는 정도입니다. 현재 사례는 AI가 익스플로잇 개발을 가속화할 수 있음을 보여주지만, 최종 단계의 해석과 실행에는 여전히 인간 전문가의 역할이 필수적임을 나타냅니다.
향후 조사에서는 서드파티 의존성을 자동화된 정적 분석으로 CI 파이프라인에 통합하면 CVE‑2026‑32882와 같은 취약점에 대한 노출 창을 줄일 수 있는지 여부를 검토할 수 있습니다.
전반적으로 이번 사건은 AI 도구가 공격의 특정 단계들을 빠르게 만들 수는 있지만, 철저한 보안 위생, 의존성 관리, 강력한 인증 메커니즘은 여전히 필수적이라는 점을 강조합니다.
이 사건은 초기 침투 지점이 외부 커뮤니티 포럼이라는 점에서, 해당 서비스가 사용하는 소프트웨어 구성 요소의 취약성이 전체 시스템 보안에 미치는 파급 효과를 다시 한 번 확인시켜준다. 이미지 파일을 처리하는 라이브러리의 결함이 원격 코드 실행을 가능케 했으며, 그 결과 공격자는 서버에 대한 초기 접근 권한을 확보하게 된다. 이후 단일 로그인 연동 메커니즘의 약점이 추가적인 권한 상승을 촉진했으며, 이는 내부 서비스와 연계된 계정들을 탈취하는 경로를 제공한다. 이러한 연쇄적인 공격 단계는 각각이 독립적으로 존재할 경우 큰 위협이 되지 않을 수도 있지만, 순차적으로 결합될 경우 초기 결함이 전체 환경에 미치는 영향을 크게 확대한다는 점을 보여준다. 따라서 조직은 개별 구성 요소의 보안 수준을 검증함과 동시에, 서로 연결된 인증 흐름과 권한 관리 체계가 어떻게 상호 작용하는지를 지속적으로 점검해야 할 필요가 있다. 특히 외부 라이브러리의 업데이트 주기와 취약점 공지에 대한 신속한 대응이 중요하며, 이를 위해 자동화된 의존성 검사와 패치 적용 절차를 강화하는 것이 바람직할 수 있다. 이러한 조치는 단순히 특정 취약점에 대한 방어를 넘어, 전체 공격 표면을 축소하고 잠재적인 연쇄 공격을 사전에 차단하는 데 기여할 가능성이 있다.
또한, 인공지능 모델이 공격 페이로드를 생성하고 최적화하는 과정에 활용된 사례는, AI 기술이 보안 분야에 미치는 양면성을 드러낸다. AI가 코드 변형이나 아키텍처별 조정을 효율적으로 수행함으로써 공격 준비 시간이 단축될 수 있지만, 최종적인 활용 단계에서는 인간 전문가의 검증과 판단이 여전히 필수적이다. 이는 자동화된 도구가 제공하는 편의성이 인간의 전문성을 완전히 대체하지 못한다는 점을 시사한다. 따라서 보안 팀은 AI 기반 지원 도구를 활용하면서도, 해당 도구가 생성한 결과물을 신중히 검토하고, 위험 평가와 대응 전략을 수립하는 절차를 유지해야 한다. 향후 연구에서는 이러한 인간‑AI 협업 모델이 실제 위협 탐지와 대응에 어떻게 통합될 수 있는지, 그리고 자동화된 정적 분석이 제3자 의존성을 관리하는 데 어느 정도 기여할 수 있는지를 탐색하는 것이 의미 있을 것이다. 궁극적으로 AI가 공격 단계의 일부를 가속화한다 하더라도, 체계적인 보안 관리와 지속적인 위험 평가가 뒷받침되지 않는다면 전반적인 방어 역량은 제한될 수 있다.
출처
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 2026년 9월 21일
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 2026년 9월 20일



