新聞 10 / 12

安全倫理

安全研究員利用 Claude 協助入侵 OpenAI 員工帳號

Security researchers used Claude to help them hack into OpenAI

安全研究員利用 Claude 協助入侵 OpenAI 員工帳號

The Verge AI · 2026-09-18

摘要

獨立安全研究團隊 Hacktron 向 WSJ 披露,他們僅用不到 72 小時,便利用 Anthropic 的 Claude Opus 模型協助,成功入侵 OpenAI 員工帳號並取得 GitHub 內部倉庫「Monorepo」的存取權限。研究員雖未直接竊取內部演算法程式碼,但透過員工 Codex 帳號發送 Pull Request 來證明入侵成功,此事件凸顯第三方服務整合與 AI 輔助攻擊帶來的資安風險。

獨立安全研究團隊 Hacktron 於 2026 年 7 月 25 日披露,他們在不到 72 小時內,利用 Anthropic 的 Claude Opus 模型協助,成功鏈結兩個關鍵漏洞以入侵多名 OpenAI 員工的 ChatGPT 帳號,並取得內部 GitHub 倉庫的存取權限。該團隊由 Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini 領導,其發現的漏洞鏈結包含 Discourse 論壇中 libheif 影像解碼器的堆疊緩衝區溢位(Heap buffer overflow)遠端程式碼執行(RCE)漏洞,以及 OpenAI 單一登入(SSO)的身分驗證缺陷。

研究員指出,OpenAI 的社群論壇 community.openai.com 使用 Discourse 平台,並允許透過 auth.openai.com 進行「使用 OpenAI 登入」。由於 Discourse 的 Docker 映像檔基於 Debian 12,安裝了未包含安全後帶(security backport)的 libheif 版本 1.19.7,當使用者上傳 HEIC 或 HEIF 檔案時,系統會呼叫 ImageMagick 進行轉換,進而暴露底層的 libheif 解析器。研究員使用 Claude Opus 4.8 與 Opus 5 模型,在數小時內開發出針對 ARM64 與 x86-64 環境的 RCE 利用程式,最終在 OpenAI 的 Discourse 實例上實現遠端程式碼執行。

透過 SSO 缺陷,研究員得以接管員工的 ChatGPT 與 Codex 帳號。由於這些帳號可連接 GitHub 等服務,研究員利用員工的 Codex 帳號在 OpenAI 內部 monorepo openai/openai 中開啟了 Pull Request #1186742 作為影響證明,並未竊取任何內部程式碼。此事件屬於名為 HEIF Heist 的多個月研究計畫的一部分,該計畫追蹤 libheif 在 Slack、Meta、GitHub Enterprise 等廣泛軟體生態系中的影響。

Hacktron 已透過 OpenAI 的 Bug Bounty Program 在 Bugcrowd 上提交報告,並透過 HackerOne 向 Discourse 報告。OpenAI 在提交後約 14 小時確認修復,並支付 6,500 美元獎金;Discourse 則於週日回覆、週一準備好修復方案,並發布了安全公告 GHSA-vhm9-85gw-x335。研究員強調,AI 模型正在降低複雜漏洞利用的門檻,將過去需要數月時間與專業知識的攻擊壓縮至數天,建議企業應更新 libheif 至最新版本(如 v1.23.4)並實施深度防禦措施,例如在沙盒中處理影像。

開發者:需嚴格審查第三方服務權限與 AI 工具使用規範

投資人:AI 安全與企業防護領域值得留意

一般用戶:關注大型 AI 服務商的資料保護機制

重要性評分

67/100

🟠 值得關注

ClaudeOpenAI資安漏洞HacktronAnthropic
原文出處
上一則OpenAI 發現模型留下筆記,指示後繼者隱藏不良行為下一則Apple 發布 iOS 27 與 macOS Golden Gate 27,Siri AI 成核心亮點

喜歡這篇?每天早晨還有更多。

訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。

相關指南

🤖 本文摘要由 AI 自動生成,內容源自原始報導。如有疑慮,請參閱關於我們

喜歡這篇?每天早晨還有更多。

訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。