Hacktron 利用 OpenAI 論壇 HEIF 緩衝區溢位漏洞控制 ChatGPT 帳號
Hacktron 在不到 72 小時內發現並利用 OpenAI 基於 Discourse 論壇的 CVE-2026-32882 漏洞,使用 Claude Opus 4.8 與 5 進行遠端程式碼執行,突破 SSO 並透過 Codex 帳號建立無害合併請求,OpenAI 隨後修補並支付 6500 美元。

Hacktron,一家安全公司,透露他們在不到 72 小時內完成了對 OpenAI 漏洞賞金計畫的漏洞調查。這個快速的時間表突顯了問題的緊迫性以及協同披露流程的高效率。
透過社群論壇的切入點
最初的入侵向量來自 OpenAI 的社群論壇,該論壇是基於 Discourse 平台建置。此論壇使用了含有漏洞的 libheif 函式庫來處理 HEIC 與 HEIF 圖片格式,從而形成了可被利用的表面。
具體的缺陷被確定為 CVE-2026-32882,屬於 libheif 中的緩衝區溢位漏洞。此漏洞的 CVSS 分數為 8.8,代表高嚴重性,且在上傳經過製作的圖片至論壇時,可能導致遠端程式碼執行。
利用 AI 模型開發漏洞利用程式
為了將漏洞利用程式適配伺服器的架構,研究人員首先使用了 Claude Opus 4.8。該模型協助產生針對 ARM64 環境的初始 payload。之後使用 Claude Opus 5,進一步優化漏洞利用程式以適用於 x86‑64 架構,顯示生成式 AI 能加速攻擊的適配階段。
AI 輔助的工作流程並未取代人工分析。研究人員仍需解讀模型輸出、驗證 payload,並將其整合至手動測試步驟,凸顯專家監督仍然重要。
透過單一登入弱點的升級
在取得論壇伺服器控制權後,團隊發現單一登入(SSO)機制的弱點,該機制將論壇與其他 OpenAI 服務相連。利用此 SSO 缺陷,他們得以取得多個 OpenAI 員工的 ChatGPT 帳號控制權。
其中一個被入侵的帳號與 Codex 相關,並擁有連結至 OpenAI GitHub 組織的權限。此關聯使攻擊者能在不閱讀內部原始碼的情況下,提交一個無害的 pull‑request,說明了依賴憑證鏈結而非直接程式碼存取的橫向移動路徑。
- 論壇使用了含有漏洞的 libheif 版本
- CVE‑2026‑32882,CVSS 為 8.8
- AI 輔助產生 ARM64 與 x86‑64 的 payload
- SSO 弱點使攻擊者取得員工 ChatGPT 帳號控制權
- 與 Codex 相關的 GitHub 存取權限用於提交無害的 pull request
從最初的圖片上傳、SSO 利用到 GitHub 互動的整個行動序列,展示了一條多階段的攻擊鏈,每一步都建立在前一步之上,放大了原始緩衝區溢位的影響。
Hacktron 於 7 月 25 日向 OpenAI 報告了此漏洞。OpenAI 在約十四小時後確認報告並部署了修補程式,顯示出快速的修復行動。
事件於 9 月 1 日正式結束,當時修補程式已通過驗證,且根據 Bright 所述,發放了 6,500 美元的賞金。此獎金反映了漏洞賞金計畫典型的金錢激勵機制。
雖然金錢獎勵與迅速修補展示了功能性的安全回應,但此案例也提出了對更廣泛風險層面的疑問。例如,依賴第三方函式庫如 libheif 可能在許多共用相同元件的服務中引入系統性漏洞。
另一個未解之問是 AI 模型在多大程度上能自主發現並武器化類似缺陷。此案例顯示 AI 能加速漏洞開發,但最終的解讀與執行仍需人類專業知識。
未來的研究可以探討將自動化的第三方相依性靜態分析整合至 CI 流水線,是否能縮短像 CVE‑2026‑32882 這類漏洞的暴露窗口。
總體而言,此事件凸顯了即使 AI 工具能加速攻擊的某些階段,仍無法取代嚴謹的安全衛生、徹底的相依性管理以及強固的驗證機制。
資料來源
- 研究人員利用Claude開發漏洞利用程式,可操作OpenAI內部程式碼儲存庫iThome · 2026年9月21日
- Onderzoekers hacken OpenAI met behulp van ClaudeBright · 2026年9月20日



