Hacktron descobre e explora vulnerabilidade HEIF no fórum da OpenAI e acede a contas ChatGPT
Em menos de 72 horas, a empresa de segurança Hacktron identificou a CVE‑2026‑32882 no fórum da OpenAI baseado em Discourse, utilizou Claude Opus 4.8 e 5 para executar código remoto, explorar o SSO e criar um pull request inocente através de uma conta Codex, antes da correção e do pagamento de 6 500 $.

Hacktron, uma empresa de segurança, revelou que realizou uma investigação de vulnerabilidade para o programa de recompensas de bugs da OpenAI em menos de 72 horas. O cronograma rápido destaca tanto a urgência do problema quanto a eficiência do processo de divulgação coordenada.
Ponto de entrada através do fórum da comunidade
O vetor de violação inicial originou‑se no fórum da comunidade da OpenAI, que está construído na plataforma Discourse. Este fórum utilizava uma versão vulnerável da biblioteca libheif para processar os formatos de imagem HEIC e HEIF, criando uma superfície para exploração.
A falha específica foi identificada como CVE-2026-32882, uma vulnerabilidade de estouro de buffer na libheif. A vulnerabilidade recebeu uma pontuação CVSS de 8,8, indicando um nível de gravidade elevado e a capacidade de executar código remoto quando uma imagem manipulada é carregada no fórum.
Aproveitamento de modelos de IA para desenvolvimento de exploit
Para adaptar o exploit à arquitetura do servidor, os investigadores primeiro utilizaram o Claude Opus 4.8. Este modelo ajudou a gerar a carga útil inicial para o ambiente ARM64. O uso subsequente do Claude Opus 5 permitiu refinar o exploit para a arquitetura x86‑64, demonstrando como a IA generativa pode acelerar a fase de adaptação de um ataque.
O fluxo de trabalho assistido por IA não eliminou a necessidade de análise humana. Os investigadores ainda tiveram de interpretar a saída do modelo, validar a carga útil e integrá‑la com etapas de testes manuais, sublinhando a relevância contínua da supervisão especializada.
Escalada através de fragilidades do single sign‑on
Depois de comprometer o servidor do fórum, a equipa descobriu uma fragilidade no mecanismo de single sign‑on (SSO) que ligava o fórum a outros serviços da OpenAI. Ao explorar esta falha no SSO, conseguiram assumir o controlo de várias contas do ChatGPT pertencentes a funcionários da OpenAI.
Uma das contas comprometidas estava associada ao Codex e tinha permissões ligadas à organização GitHub da OpenAI. Esta conexão permitiu aos atacantes abrir um pull‑request inofensivo sem necessidade de ler o código‑fonte interno, ilustrando um caminho de movimento lateral que depende de encadeamento de credenciais em vez de acesso direto ao código.
- O uso do fórum de uma versão vulnerável da libheif
- CVE‑2026‑32882 com CVSS de 8,8
- Geração de carga útil assistida por IA para ARM64 e x86‑64
- Fragilidade no SSO que permite controlo de contas de ChatGPT de funcionários
- Acesso ao GitHub ligado ao Codex usado para submeter um pull request benigno
A sequência de ações — desde o carregamento inicial da imagem à exploração do SSO e à interação com o GitHub — demonstra uma cadeia de ataque em múltiplas fases, em que cada passo se baseia no anterior, amplificando o impacto do estouro de buffer original.
A Hacktron reportou a vulnerabilidade à OpenAI a 25 de julho. A OpenAI reconheceu o relatório e implementou uma correção aproximadamente quatorze horas depois, indicando um esforço de remediação rápido.
O incidente foi oficialmente encerrado a 1 de setembro, depois de o patch ter sido validado e a recompensa do programa de bugs de $6.500 ter sido paga, conforme notado por Bright. O pagamento reflete a estrutura de incentivos monetários típica dos programas de recompensas de bugs.
Embora a recompensa financeira e a correção rápida ilustrem uma resposta de segurança funcional, o episódio também levanta questões sobre o panorama de risco mais amplo. Por exemplo, a dependência de bibliotecas de terceiros como a libheif pode introduzir vulnerabilidades sistémicas em muitos serviços que partilham o mesmo componente.
Outra questão em aberto diz respeito ao grau em que os modelos de IA podem descobrir e weaponizar autonomamente falhas semelhantes. O caso atual mostra que a IA pode acelerar o desenvolvimento de exploits, mas a experiência humana continua essencial para interpretar e executar as etapas finais.
Investigações futuras poderiam examinar se a integração de análise estática automatizada de dependências de terceiros nos pipelines de CI reduziria a janela de exposição a vulnerabilidades como a CVE‑2026‑32882.
No geral, o incidente sublinha que, embora as ferramentas de IA possam acelerar determinadas fases de um ataque, não eliminam a necessidade de uma higiene de segurança rigorosa, gestão cuidadosa de dependências e mecanismos de autenticação robustos.
Fontes
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 21 de setembro de 2026
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 20 de setembro de 2026



