Hacktron-onderzoekers kregen toegang tot interne repositories van OpenAI. Dit wist men te bewerkstelligen via een fout in de SSO van het bedrijf, met als gevolg dat ChatGPT- en Codex-accounts over te nemen waren. OpenAI betaalde de onderzoekers 6.500 dollar als bedankje voor het ontdekken en melden van de kwetsbaarheid.
Het communityforum van OpenAI gebruikt Discourse en een “Sign in with OpenAI”-optie via auth.openai.com. Onderzoekers Harsh Jaiswal, Mohan Pedhapati en Rahul Maini hadden het vermoeden dat een exploitatie hiervan kon leiden tot een bredere compromis van OpenAI. Dat bleek correct.
Een afhankelijkheid van Discourse was de boosdoener. Geüploade afbeeldingen met de HEIC- en HEIF-extensie werden doorgestuurd naar ImageMagick in plaats van FastImage. Eerstgenoemde gebruikt libheif, een library met een heap buffer overflow-kwetsbaarheid in de versie die Discourse gebruikte (1.19.7) binnen een Docker-image gebaseerd op Debian 12. Een saillant detail is dat Debian 13 nog steeds de kwetsbaarheid kende, maar een upstream fix kreeg die niet een CVE-vermelding kreeg. Met andere woorden: de fout was officieel geen getrackte kwetsbaarheid.
Van forum naar interne monorepo
Dankzij de overflow werd het voor de onderzoekers mogelijk om code uit te voeren op community.openai.com. Omdat de SSO-implementatie van OpenAI zowel een directe login als via externe diensten accepteerde zonder verdere controles, konden kwaadwillenden dankzij de Discourse-fout elk account van OpenAI-forumbezoekers overnemen. Eén van de accounts die Hacktron vond, gebruikte de SSO voor GitHub. Dit leidde tot de interne monorepo van OpenAI. Enkel om te bewijzen dat deze infiltratie mogelijk was, openden de onderzoekers slechts een pull request zonder te zoeken naar data van derden of IP van OpenAI.
De onderzoekers benadrukken dat het escalatieprobleem niet aan Discourse lag, maar aan de SSO-opzet van OpenAI. Elke first- of third-party dienst achter deze -SSO had de infiltratie mogelijk kunnen maken.
Exploit gebouwd met Claude
De grote rivaal van OpenAI bleek hierbij van pas. Anthropics Claude Opus 4.8 was nog net niet capabel genoeg om een exploit te bouwen. Opus 5, deels gevrijwaard van de zeer restrictieve securitymaatregelen rondom het grotere Fable 5, was binnen enkele uren hiertoe wel in staat. Anthropic stelt zelf dat Opus 5 sterk is in het vinden van kwetsbaarheden, maar het zou slechter zijn in exploitontwikkeling. Dat blijkt in deze situatie niet een sta-in-de-weg.
OpenAI had binnen 14 uur een fix gereed. Discourse publiceerde tevens advisory GHSA-vhm9-85gw-x335 en voegde sandboxing voor image processing toe.
Lees ook: Heeft OpenAI wel iets geleerd van de Hugging Face-hack?