Hacktron ontdekt en exploiteert HEIF‑buffer overflow in OpenAI‑forum, krijgt controle over ChatGPT‑accounts
Binnen 72 uur vond Hacktron de CVE‑2026‑32882‑kwetsbaarheid in het op Discourse gebaseerde OpenAI‑forum, gebruikte Claude Opus 4.8 en 5 om remote code execution te realiseren, het SSO‑mechanisme te compromitteren en via een Codex‑account een onschuldige pull‑request te maken, waarna OpenAI de fout repareerde en $6 500 betaalde.

Hacktron, een beveiligingsfirma, meldde dat ze een kwetsbaarheidsonderzoek voor het bug‑bounty‑programma van OpenAI binnen 72 uur hebben uitgevoerd. Het snelle tijdschema benadrukt zowel de urgentie van het probleem als de efficiëntie van het gecoördineerde openbaarmakingsproces.
Toegangspunt via het community‑forum
De initiële inbrakingsvector kwam van OpenAI’s community‑forum, dat is gebouwd op het Discourse‑platform. Dit forum gebruikte een kwetsbare versie van de libheif‑bibliotheek om HEIC‑ en HEIF‑afbeeldingsformaten te verwerken, waardoor een oppervlak voor uitbuiting ontstond.
De specifieke fout werd geïdentificeerd als CVE‑2026‑32882, een buffer‑overflow‑kwetsbaarheid in libheif. De kwetsbaarheid kreeg een CVSS‑score van 8,8, wat duidt op een hoog ernstniveau en de mogelijkheid om op afstand code uit te voeren wanneer een gemanipuleerde afbeelding naar het forum wordt geüpload.
AI‑modellen inzetten voor exploit‑ontwikkeling
Om de exploit aan de serverarchitectuur aan te passen, gebruikten de onderzoekers eerst Claude Opus 4.8. Dit model hielp bij het genereren van de initiële payload voor de ARM64‑omgeving. Later werd Claude Opus 5 ingezet om de exploit te verfijnen voor de x86‑64‑architectuur, waarmee werd aangetoond hoe generatieve AI de aanpassingsfase van een aanval kan versnellen.
De AI‑ondersteunde workflow elimineerde niet de noodzaak voor menselijke analyse. Onderzoekers moesten nog steeds de output van het model interpreteren, de payload valideren en integreren met handmatige teststappen, wat de blijvende relevantie van deskundig toezicht onderstreept.
Escalatie via zwaktes in single sign‑on
Na het compromitteren van de forum‑server ontdekte het team een zwakte in het single sign‑on (SSO)‑mechanisme dat het forum verbond met andere OpenAI‑diensten. Door deze SSO‑fout te exploiteren, konden ze de controle overnemen over verschillende ChatGPT‑accounts van OpenAI‑medewerkers.
Een van de gecompromitteerde accounts was gekoppeld aan Codex en had rechten die verbonden waren met de GitHub‑organisatie van OpenAI. Deze verbinding stelde de aanvallers in staat om een onschadelijke pull‑request te openen zonder de interne broncode te hoeven lezen, wat een laterale bewegingsroute illustreert die vertrouwt op credentiaal‑keten in plaats van directe code‑toegang.
- Het forum’s gebruik van een kwetsbare libheif‑versie
- CVE‑2026‑32882 met een CVSS van 8,8
- AI‑ondersteunde payload‑generatie voor ARM64 en x86‑64
- SSO‑zwakte die controle over medewerkers‑ChatGPT‑accounts mogelijk maakt
- Codex‑gekoppelde GitHub‑toegang gebruikt om een onschuldige pull‑request in te dienen
De reeks acties — van de initiële afbeeldingsupload tot SSO‑exploitaties en GitHub‑interacties — toont een meerfasen‑aanvalsketen waarin elke stap voortbouwt op de vorige, waardoor de impact van de oorspronkelijke buffer‑overflow wordt vergroot.
Hacktron rapporteerde de kwetsbaarheid aan OpenAI op 25 juli. OpenAI erkende het rapport en implementeerde een oplossing ongeveer veertien uur later, wat wijst op een snelle remedieringsinspanning.
Het incident werd formeel afgesloten op 1 september, nadat de patch was gevalideerd en de bug‑bounty‑beloning van $6.500 was uitbetaald, zoals opgemerkt door Bright. De uitbetaling weerspiegelt de monetaire prikkelincentieven die typisch zijn voor bug‑bounty‑programma's.
Hoewel de financiële beloning en de snelle patching een functionele beveiligingsrespons illustreren, roept het voorval ook vragen op over het bredere risico‑landschap. Bijvoorbeeld, de afhankelijkheid van externe bibliotheken zoals libheif kan systemische kwetsbaarheden introduceren in tal van diensten die dezelfde component delen.
Een andere open vraag betreft de mate waarin AI‑modellen zelfstandig soortgelijke fouten kunnen ontdekken en wapenen. Het huidige geval toont aan dat AI de exploit‑ontwikkeling kan versnellen, maar menselijke expertise blijft essentieel voor het interpreteren en uitvoeren van de uiteindelijke stappen.
Toekomstig onderzoek zou kunnen onderzoeken of het integreren van geautomatiseerde statische analyse van externe afhankelijkheden in CI‑pipelines de blootstellingswindow voor kwetsbaarheden zoals CVE‑2026‑32882 zou verkleinen.
Al met al onderstreept het incident dat hoewel AI‑tools bepaalde fasen van een aanval kunnen versnellen, ze de noodzaak voor rigoureuze beveiligingshygiëne, grondig afhankelijkheidsbeheer en robuuste authenticatiemechanismen niet wegnemen.
Bronnen
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 21 september 2026
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 20 september 2026



