Claude Opus 5 助研 72 小时攻破 OpenAI:Discourse 论坛漏洞叠加 SSO 缺陷直达内部仓库

安全公司 Hacktron AI 的三名研究员在 OpenAI 漏洞赏金计划范围内,借助 Anthropic 的 Claude Opus 5,用不到 72 小时把一处图像解码漏洞扩成完整攻击链,最终取得多名 OpenAI 员工的 ChatGPT、Codex 账户访问权,并触达公司内部私有代码仓库。OpenAI 在收到报告约 14 小时后修复了自有的单点登录缺陷,并支付 6500 美元赏金。这条链的入口是公开互联网可访问的社区论坛,出口是可写内部仓库的员工身份。

事件概述

攻击于 2026 年 7 月实施,7 月 25 日经 Bugcrowd 平台报送。入口为 OpenAI 基于 Discourse 搭建的社区论坛:研究员发现论坛的图像处理链路使用了存在堆缓冲区越界缺陷的 libheif 库(官方通告编号 CVE-2026-32882),并对论坛的 HEIC/HEIF 图片上传功能构造恶意图像,在论坛服务器上取得代码执行。随后研究员发现 OpenAI 的「Sign in with OpenAI」单点登录配置存在另一处独立缺陷,可被用于冒用已通过论坛完成登录的用户身份,从而接管员工的 ChatGPT 与 Codex 账户,其中一个账户已连接 GitHub 组织。为验证权限而不读取敏感源码,研究员让 Codex 在内部仓库提交了一个无害的拉取请求,随后停止测试。Discourse 于 7 月 28 日发布补丁,为图像处理流程增加沙箱隔离。

技术细节

整条链的价值不在于任一处漏洞的评分,而在于组合方式:公开论坛的第三方组件缺陷提供无认证入口,共享身份系统把论坛侧的控制权放大为员工身份,已连接的第三方服务再把身份放大为代码仓库权限。研究人员最初使用 Claude Opus 4.8,无法在目标的安全防护下产出可用漏洞利用;Claude Opus 5 发布后,模型在数小时内生成了可用的 ARM64 漏洞利用程序,并被研究员适配到论坛使用的 x86-64 环境。Hacktron 强调这并非模型自主攻击:目标选择、漏洞调查、缺陷串联与停止时机均由人类判断。

影响评估

本次测试未被认定为源码失控外泄:研究员的证据仅证明被冒用的身份可驱动 Codex 与私有仓库交互,且刻意避免读取仓库内容。但它清晰展示了三条现实风险。第一,员工常把高价值工具(GitHub、Slack、邮箱、云端文档)接入 AI 编码代理,单个身份失守即可向多个内部系统扩散。第二,公共论坛类基础设施一旦与内部身份系统共享可信关系,未认证的外部输入就有了通向内部账号的路径。第三,前沿编码模型正在把过去需要稀缺专家与数周时间才能完成的漏洞利用开发,压缩为按小时甚至按 token 计费的工作量——其覆盖多家公司的整体研究项目,模型 token 成本不足 3000 美元。

修复建议

  • 把 libheif 升级到 1.21.2 之后的版本,并及时应用 Discourse 安全通告,同时为图像处理等不可信输入处理流程启用进程级沙箱。
  • 将 SSO 身份提供方视为高价值目标:强制防钓鱼多因素认证,收紧令牌生命周期与受众(audience)限制,明确哪些外部服务可签发或消费员工身份令牌。
  • 尽可能隔离面向公众的论坛、社区等基础设施与内部身份系统,禁止其成为员工身份的签发来源。
  • 监控来自社区、论坛上下文的异常 SSO 登录,并为此类登录单独设置告警规则。
  • 把 AI 编码代理与自动化账号纳入特权账号管理,按任务最小化其仓库、云资源与消息平台授权范围。
  • 将漏洞赏金与应急响应范围同时覆盖自研登录缺陷与所依赖的第三方组件。

参考来源