研究人员用Claude攻破OpenAI员工的ChatGPT账号
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-09-21 09:03
浏览: 3
点赞: 0
收藏: 0
竞争对手直接破门而入——这话一点也不夸张。安全研究人员借助Anthropic的Claude,成功入侵了OpenAI员工的ChatGPT账号。
三名漏洞猎手在研究前沿AI实验室的安全弱点时,串联起两个漏洞,接管了多名OpenAI员工的ChatGPT账号;随后利用这一访问权限,通过提交一个无害的拉取请求(PR),证明他们能够触达OpenAI的内部代码仓库。
从最初发现漏洞到访问OpenAI仓库,整个过程不到72小时,三人因此从OpenAI在Bugcrowd上的漏洞赏金计划中获得了6500美元奖金。
"直到两个月前,任何登录OpenAI自家帮助论坛(community.openai.com)的用户或OpenAI员工,都可能被他人接管其ChatGPT和Codex账号。"Hacktron的研究人员哈什·贾斯瓦尔(Harsh Jaiswal)、莫汉·佩达帕蒂(Mohan Pedhapati)和拉胡尔·迈尼(Rahul Maini)在一篇研究报告中写道。"由于人们可以把各种服务连接到Codex和ChatGPT上,我们能触及的范围理论上非常之大,包括GitHub、Slack和电子邮件。"
颇具讽刺意味的是,他们是用竞争对手AI巨头Anthropic的Claude模型开发出这一漏洞利用的。正如OpenAI自家的模型一样,Claude也曾表现出在没有人类引导的情况下入侵机构的倾向。
攻击链:从图片解析器到代码执行
该团队于7月25日通过OpenAI的社区论坛获得初始入口。该论坛运行在Discourse之上,而Discourse通常使用FastImage进行图片检查。但在受影响的这套配置中,由于FastImage不支持HEIF文件,上传到Discourse的HEIF图片会经由ImageMagick处理,后者使用libheif在把图片转换为其他格式之前先对其进行解析。
"这就把底层的libheif解析器直接暴露给了攻击者可控的文件。"研究人员写道。
借助Claude Opus 4.8,三人发现了libheif库中的一个堆缓冲区溢出漏洞,并尝试用该模型开发远程代码执行(RCE)攻击,但这在Discourse的默认配置下没有奏效。
随后,Anthropic发布了Claude Opus 5。漏洞猎手用这个更新的模型生成了漏洞利用脚本,并在OpenAI的实例上实现了RCE。
接管员工账号,开一个无害的PR
三人"立即"向OpenAI报告了该漏洞。
"随后我们接管了一名OpenAI员工的账号,其Codex连接着OpenAI的GitHub组织。"他们写道。"为了在不实际访问任何内部代码的前提下证明影响,我们向该员工的Codex账号发送提示词,让它在OpenAI的内部单体仓库(monorepo)中替我们开了一个PR。之后我们就停止了进一步测试。"
OpenAI与Anthropic均未就此回应置评请求。
14小时修复与6500美元赏金
OpenAI在报告提交后约14小时内修复了该漏洞,将问题标记为已解决,并向Hacktron团队支付了6500美元赏金。
"需要澄清这笔奖金的范围:针对Discourse托管的community.openai.com的测试,本就明确不在我们的漏洞赏金计划范围之内。"OpenAI在一份由Hacktron分享的评论中表示。"这笔奖励认可的是OpenAI一侧的发现,而非针对Discourse的行为。"
Discourse也发布了修复,加入了图片处理沙箱,并公布了一份安全公告GHSA-vhm9-85gw-x335,附上修补与重建指引。
整个入侵过程,对AI智能体而言只需几天,而人类投入的工作量只有几个小时。
"过去需要一支资源充足的团队、耗费数月才能完成的工作,如今可以被压缩到几天之内。"研究人员说。"安全假设必须跟上攻击者的能力。"






京公网安备:11010502051901号