Hacktron explora falha HEIF no fórum da OpenAI e controla contas ChatGPT de funcionários
Em menos de 72 horas, a equipe de segurança Hacktron encontrou a vulnerabilidade CVE‑2026‑32882 no fórum da OpenAI baseado em Discourse, usou Claude Opus 4.8 e 5 para executar código remoto, comprometer o SSO e abrir um pull request inofensivo via conta Codex, antes da correção e do pagamento de 6 500 $.

Hacktron, uma empresa de segurança, divulgou que conduziu uma investigação de vulnerabilidade para o programa de recompensas de bugs da OpenAI em menos de 72 horas. O cronograma rápido destaca tanto a urgência do problema quanto a eficiência do processo de divulgação coordenada.
Ponto de entrada através do fórum da comunidade
O vetor inicial de violação originou‑se no fórum da comunidade da OpenAI, que é construído na plataforma Discourse. Esse fórum utilizava uma versão vulnerável da biblioteca libheif para processar os formatos de imagem HEIC e HEIF, criando uma superfície para exploração.
A falha específica foi identificada como CVE‑2026‑32882, uma vulnerabilidade de estouro de buffer na libheif. A vulnerabilidade recebeu uma pontuação CVSS de 8,8, indicando um nível de gravidade alto e a capacidade de executar código remoto quando uma imagem manipulada era enviada ao fórum.
Aproveitando modelos de IA para desenvolvimento de exploit
Para adaptar o exploit à arquitetura do servidor, os pesquisadores primeiro usaram o Claude Opus 4.8. Esse modelo ajudou a gerar a carga útil inicial para o ambiente ARM64. O uso subsequente do Claude Opus 5 permitiu o refinamento do exploit para a arquitetura x86‑64, demonstrando como a IA generativa pode acelerar a fase de adaptação de um ataque.
O fluxo de trabalho assistido por IA não eliminou a necessidade de análise humana. Os pesquisadores ainda precisaram interpretar a saída do modelo, validar a carga útil e integrá‑la com etapas de testes manuais, ressaltando a relevância contínua da supervisão especializada.
Escalação via fraquezas de single sign‑on
Após comprometer o servidor do fórum, a equipe descobriu uma fraqueza no mecanismo de single sign‑on (SSO) que vinculava o fórum a outros serviços da OpenAI. Ao explorar essa falha de SSO, eles conseguiram assumir o controle de várias contas do ChatGPT pertencentes a funcionários da OpenAI.
Uma das contas comprometidas estava associada ao Codex e possuía permissões ligadas à organização GitHub da OpenAI. Essa conexão permitiu que os invasores abrissem um pull‑request inofensivo sem precisar ler o código‑fonte interno, ilustrando um caminho de movimentação lateral que depende de encadeamento de credenciais em vez de acesso direto ao código.
- O uso do fórum de uma versão vulnerável da libheif
- CVE‑2026‑32882 com CVSS de 8,8
- Geração de carga útil assistida por IA para ARM64 e x86‑64
- Fraqueza de SSO permitindo controle de contas de funcionários do ChatGPT
- Acesso ao GitHub vinculado ao Codex usado para submeter um pull request benigno
A sequência de ações — desde o envio inicial da imagem até a exploração de SSO e a interação com o GitHub — demonstra uma cadeia de ataque de múltiplas etapas, onde cada passo se baseia no anterior, ampliando o impacto do estouro de buffer original.
Hacktron reportou a vulnerabilidade à OpenAI em 25 de julho. A OpenAI reconheceu o relatório e implantou uma correção aproximadamente quatorze horas depois, indicando um esforço de remediação rápido.
O incidente foi formalmente encerrado em 1º de setembro, após a correção ter sido validada e a recompensa do programa de bug bounty de $6.500 ter sido paga, conforme observado por Bright. O pagamento reflete a estrutura de incentivo monetário típica dos programas de recompensas de bugs.
Embora a recompensa financeira e a correção rápida ilustrem uma resposta de segurança funcional, o episódio também levanta questões sobre o panorama de risco mais amplo. Por exemplo, a dependência de bibliotecas de terceiros como a libheif pode introduzir vulnerabilidades sistêmicas em muitos serviços que compartilham o mesmo componente.
Outra questão em aberto diz respeito ao grau em que modelos de IA podem descobrir e weaponizar falhas semelhantes de forma autônoma. O caso atual mostra que a IA pode acelerar o desenvolvimento de exploits, mas a expertise humana continua essencial para interpretar e executar as etapas finais.
Investigações futuras poderiam examinar se a integração de análise estática automatizada de dependências de terceiros em pipelines de CI reduziria a janela de exposição para vulnerabilidades como a CVE‑2026‑32882.
No geral, o incidente enfatiza que, embora ferramentas de IA possam acelerar certas fases de um ataque, elas não eliminam a necessidade de higiene de segurança rigorosa, gerenciamento cuidadoso de dependências e mecanismos de autenticação robustos.
Fontes
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 21 de setembro de 2026
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 20 de setembro de 2026



