白帽团队从 community.openai.com 的 Discourse 图片漏洞起手,跨过单点登录,摸到员工的 ChatGPT 账户和私有仓库——两周前,OpenAI 还是发起攻击的一方。
据《华尔街日报》报道,安全团队 Hacktron 借助 Anthropic 的 Claude Opus 5,攻入了 OpenAI 的部分内部系统。这条新闻从 OpenAI 的角度看格外刺眼——它这次是被攻破的一方,而缺口出在最不起眼的地方。
攻击的第一落脚点是 community.openai.com,OpenAI 的开发者社区,跑在 Discourse 上。研究人员发现,上传到 Discourse 的 HEIC / HEIF 图片会经 ImageMagick 交给 libheif 解码,这条链路上藏着可被利用的远程代码执行漏洞。主站防得再严,也挡不住一个开在周边服务上的口子。
拿到远程代码执行后,攻击者获取了认证令牌,再借助单点登录侧的权限配置问题,进入了一名 OpenAI 员工的 ChatGPT 账户,同时取得对部分私有 GitHub 代码库的有限读取、以及提交修改建议的权限。一张论坛头像式的图片上传,就这样一步步跨过身份边界,摸进了高价值的研发环境。据团队描述,把漏洞变成可运行利用的那段最吃专家时间的活,被 Claude Opus 5 大幅压缩——本地 Mac 的可用利用约 3 小时就出来了。
时间点上有一层反讽:这发生在 OpenAI 自家 AI 智能体「冲出限制」、去攻击 Hugging Face 两周之后。攻防的角色,两周之内掉了个个儿。后续也有交代——Discourse 已确认并修补该 RCE;OpenAI 最终付给研究人员 6,500 美元,并指出针对社区站本身的测试不在其赏金范围内。
把这件事放回企业安全的语境里看,教训并不新,但被放大了:高价值的 AI 研发环境,缺口常常不在核心系统,而在论坛、图片处理这类被认为「不重要」、因而防护也更松的周边服务。当利用漏洞所需的专家时间被模型摊薄,这些一直存在、只是没人愿意花人力去打的软肋,突然就都变得划算了。