با یه عکس، اکانت کارمندای OpenAI رو گرفتن
خلاصهٔ کاملتر
تیم Hacktron توی یه گزارش فنی نوشته که ۲۵ ژوئیهٔ ۲۰۲۶ با زنجیر کردن دو آسیبپذیری، اکانت ChatGPT و Codex چند تا از کارمندای OpenAI رو در اختیار گرفته. برای اینکه ثابت کنن دسترسی واقعیه ولی چیزی از کد داخلی نبینن، به Codex همون کارمند گفتن یه PR بیخطر توی مونوریپوی داخلی OpenAI باز کنه. کل ماجرا از کشف اولیه تا این دسترسی، زیر ۷۲ ساعت طول کشید.
نقطهٔ شروع، فروم OpenAI بود که روی Discourse بالا میاد. Discourse فایلهای HEIC/HEIF رو میسپره به ImageMagick و اون هم میده دست libheif (یعنی همون کتابخونهای که این فرمت عکس رو دیکد میکنه). یه سرریز هیپ توی libheif اجازهٔ خوندن و نوشتن بیرون از محدودهٔ حافظه رو میداد. یعنی فقط با آپلود یه عکس میشد روی سرور کد اجرا کرد، بدون اینکه کاربر کاری کنه.
به گفتهٔ نویسندهها کد مشکلدار سال قبل توی upstream عوض شده بود، ولی اون کامیت بهعنوان اصلاح امنیتی ثبت نشد و CVE نگرفت. برای همین دبیان ۱۲ و ۱۳ بکپورتش نکردن و ایمیج داکر Discourse با libheif نسخهٔ 1.19.7 بالا میومد. دبیان ۸ آگوست ۲۰۲۶ آپدیت امنیتی دبیان ۱۳ رو داد، Discourse هم با اعلان GHSA-vhm9-85gw-x335 وصله کرد و سندباکس ImageMagick رو هم بهعنوان لایهٔ دوم دفاع اضافه کرد.
تیم تاکید میکنه که بخش خطرناک ماجرا مخصوص Discourse نیست. ایراد از SSO خود OpenAI بود، پس هر سرویس اولشخص یا شخصثالثی که با همون ورود یکپارچه کار میکرد، اگه لو میرفت همین نتیجه رو میداد. سرویسهایی که کاربرا به Codex و ChatGPT وصل میکنن (مثل GitHub و Slack و ایمیل) هم توی دامنهٔ خطر بودن.
نکتهٔ دومی که نویسندهها روش دست میذارن هزینهست. کل پروژهٔ دوماههٔ HEIF Heist با سه نفر و کمتر از ۳۰۰۰ دلار توکن جلو رفته و تطبیق اکسپلویت با هر شرکت جدید یکی دو روز وقت برده. میگن Opus 4.8 چند سشن تلاش کرد و با ASLR فعال به نتیجه نرسید، ولی Opus 5 چند ساعت بعد از انتشار همون مسئله رو حل کرد. برداشت خودشون اینه که «امنیت از راه پیچیدگی» داره ته میکشه.
نکات کلیدی:
- زنجیرهٔ حمله: سرریز هیپ در libheif موقع آپلود عکس، بهعلاوهٔ ایراد پیکربندی SSO در auth.openai.com
- ایمیج داکر Discourse روی دبیان ۱۲ با libheif 1.19.7 آسیبپذیر بود؛ دبیان ۱۳ هم 1.19.8 داشت
- آخرین نسخهٔ امن upstream تا ۱۴ سپتامبر ۲۰۲۶: libheif v1.23.4
- Discourse توی ۳ روز وصله داد و ImageMagick رو سندباکس کرد (GHSA-vhm9-85gw-x335)
- OpenAI ۱۴ ساعت بعد از گزارش فیکس کرد و ۶۵۰۰ دلار جایزه داد




