Claude Opus 5助力研究员通过多个漏洞接管 OpenAI 员工账户
Swati Khandelwal 2026-09-21 17:28 北京

速修复
聚焦源代码安全,网罗国内外最新资讯!
安全公司Hacktron的三名研究人员使用 Anthropic 公司的 Claude Opus 5,利用两个漏洞,接管了数名 OpenAI 员工的 ChatGPT 和 Codex 账户,然后进入了 OpenAI 的一个内部代码仓库。
这条攻击链始于运行 OpenAI 公共帮助论坛的软件中的一个漏洞,并穿过 OpenAI 自身登录系统中的一个弱点。这项工作是安全研究,而非真实世界的攻击:该团队向 OpenAI 报告了这些漏洞,用一个无害的拉取请求证明了访问权限,然后止步。从最初查看到获得内部访问权限,用时不到 72 小时。
据 Hacktron 公司称,OpenAI 在报告后约 14 小时确认了修复方案,并于 9 月 1 日向该团队支付了 6500 美元赏金。OpenAI 公司表示,这笔奖励“认可的是 OpenAI 一侧的研究发现,而非针对 Discourse 的措施”。Discourse 是运行该论坛的开源软件,测试论坛本身不包含在漏洞赏金计划范围内。OpenAI 公司并未公开描述该登录漏洞,它通过修复方案和支付赏金而非详细说明账户接管情况确认了该发现结果。
Hacktron 自称为一家 AI 辅助安全研究公司,对于所执行和未执行的操作较为谨慎。当一名员工的 Codex 链接到 GitHub 上的 OpenAI 代码被打开时,它在内部仓库中触发了一个拉取请求。它没有读取任何源代码,没有合并或发布任何内容,也没有接触客户数据。
这条漏洞利用链本可触及更大的范围。该团队表示,由于员工将其它服务连接到 ChatGPT 和 Codex,同样的访问权限理论上可以扩展到 GitHub、Slack 和电子邮件等工具。这种更广泛的范围是可能实现的,但并未被使用。

为什么论坛漏洞能触及员工账户

一个公共论坛中的漏洞之所以能触及员工账户,原因在于 OpenAI 的登录系统,而非论坛软件。OpenAI 的论坛提供“使用 OpenAI 登录”选项,与员工在其它地方使用的单点登录相同。研究人员一旦控制了论坛服务器,就可通过共享登录接管在 OpenAI 工作的论坛成员的 ChatGPT 和 Codex 账户,而无需任何用户交互。
Hacktron 公司表示,这是 OpenAI 的身份问题,不是论坛软件的缺陷:任何使用相同登录方式的第一方或第三方服务都可能授予同样的访问权限。攻击者的进入方式是一个图像漏洞。该论坛在开源软件 Discourse 上运行,Discourse 将上传的 HEIC 和 HEIF 图像传递给一个名为 ImageMagick 的工具,该工具使用 libheif 库进行读取。libheif 中的一个缺陷让特殊构造的图像可以破坏论坛服务器的内存。
Discourse 的公告将发现结果列为远程代码执行漏洞,评分为 8.8 分(满分 10 分),并分配编号 CVE-2026-32882。不过该漏洞本身的公开记录范围更窄。Libheif以及美国国家漏洞数据库将漏洞CVE-2026-32882 描述为越界读取,可使软件崩溃或泄露附近内存,而非直接的代码执行漏洞。
泄露的内存能够导致常见的保护措施 ASLR 失效。研究人员表示,他们在 AI 的帮助下结合 libheif 内存漏洞,将崩溃转化为可在论坛服务器上运行的代码执行。在上游,该漏洞已于 2026 年 5 月在 libheif 1.22.0 中修复。
该修复方案在测试开始前几个月就已存在。但研究员在7月份查看发现,基于 Debian 12 Linux 发行版构建的论坛服务器镜像仍然搭载老旧的未修复 libheif 1.19.7 版本。该漏洞的修复方案及其 CVE 漏洞已公开,但 Debian 尚未将其包含在论坛使用的打包版本中。
如果用户运行的是自己的 Discourse 服务器,会直接受影响。用户应在最新镜像上重建获得已修复的 libheif版本,因为仅更新 Web 界面可能不会取代旧库。由 Discourse 托管的站点已得到修复,已修复的自托管版本为 2026.7.0、2026.6.1、2026.5.2 和 2026.1.6。

研究人员如何使用 AI

研究人员用 AI 完成了最难的部分。他们首先尝试了 Claude Opus 4.8,后者在启用标准内存防御 ASLR 后,经过多次会话仍难以构建可工作的漏洞利用。
Anthropic 于 7 月 24 日晚发布了新模型 Claude Opus 5,在一个新会话中,它在数小时内就产出了一个可工作的漏洞利用。Opus 5 发布时带有旨在阻止其为真实目标编写漏洞利用代码的防护措施。研究人员通过将模型指向他们自己的测试服务器,将其伪装成夺旗练习目标,然后让它在自动化循环中运行,从而绕过了这些措施。即便如此,他们表示这项工作并非完全放手,仍然需要熟练的人类指导,而非无人控制的自动化黑客攻击。
该案例符合研究人员和 AI 公司今年所描述的情况:有能力的 AI 模型正在大幅缩短严重攻击性工作过去所需的时间和技能。Anthropic 公司报告称,犯罪团伙和受国家支持的黑客组织已经在使用 Claude 模型实施真实入侵,而不仅仅是回答问题。
OpenAI 只是 Hacktron 称为 HEIF Heist 的更广泛项目中的一个目标。该团队表示,在大约两个月内,从其它大公司使用的软件中发现了同一类图像解码漏洞,AI 使用总成本低于 3000 美元。它将该攻击活动与 Slack、Meta 的产品、GitHub Enterprise 以及 Next.js 等 Web 框架中已报告的漏洞关联起来。
这些更广泛的说法得到支持的程度不一。Vercel发布公告确认了Next.js 漏洞,libheif 的维护者也确认了与 Meta 相关的漏洞存在可运行的代码执行利用。在许多应用程序中实现代码执行的更广泛说法尚未得到独立确认,媒体The Hacker News 在 8 月首次报道 Next.js 漏洞时指出了这一局限。
更广泛的攻击活动使用了另一个模型,即 OpenAI 公司发布的 GPT-5.6 Sol,用于团队事先对目标一无所知的情况。研究人员表示,只有一家公司 Shopify 似乎注意到了该攻击活动,不过其图像处理器在数千次测试上传下反复崩溃。
Hacktron 公司尚未回应论坛代码执行如何实现以及账户访问范围的问题。

该采取何种措施

该事件的影响范围不止Discourse。如果用户的服务接受用户图像,并通过 libheif 读取 HEIC、HEIF 或 AVIF 文件,那么旧版本可能会暴露。
而且,如果一个公共的、信任度较低的服务与内部工具共享用户的单点登录,那么该服务被入侵就可能变成同一登录所能触及的所有地方都被入侵。
将 libheif 更新到最新安全版本(截至 2026 年 9 月初为 1.23.4),或更新到发行版已修复版本。
在不需要的地方,关闭对不受信任的 HEIF 和 AVIF 图像的解码,或在锁定沙箱内运行图像处理。
限制用户的单点登录信任哪些服务,并在敏感操作前要求新的身份检查,而不是信任现有会话。
目前未有迹象表明 OpenAI 漏洞被用于攻击真实世界中的任何人员。截至 2026 年 9 月中旬,该漏洞并未被纳入CISA的已知遭利用漏洞 (KEV) 列表中,尽管该列表也无法证明是否遭真实攻击。
而现有报告没有解决的问题是,已经修复该漏洞的组织是否仍应检查更早的访问情况,而消息源并未提及这一点。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
原文链接
https://thehackernews.com/2026/09/claude-opus-5-helped-researchers-take.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。


奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞”