返回行业动态
企业AI落地

安全团队借 Claude Opus 5 攻入 OpenAI 内部代码仓库:AI 把漏洞利用开发压缩到 3 小时

2026 年 9 月 17—18 日,独立安全公司 Hacktron AI 公开代号「HEIF Heist」的研究报告:研究人员从 OpenAI 社区论坛的图像处理环节入手,链式利用 libheif 堆溢出缺陷与单点登录配置问题,取得一名员工的 ChatGPT / Codex 账户并进入 OpenAI 内部代码仓库。报告称 Claude Opus 5 在约 3 小时内产出可绕过 ASLR 的可用利用程序,从发现缺陷到触及内部仓库全程不到 72 小时,模型费用低于 3,000 美元。OpenAI 在约 14 小时内修复并支付 6,500 美元赏金。对企业而言,真正需要更新的是假设:内存破坏漏洞的利用开发门槛正被前沿模型显著拉低,图片解码库与 AI 编码助手凭证已成为同一攻击链上的环节。

来源:CyberScoop:研究人员用 AI 发现广泛的软件解码器漏洞原标题:Researchers use AI to find widespread software decoder flaw查看原文
深色数据中心机房走廊,两侧为密布青蓝色指示灯的网孔机柜,通道中央一道半透明发光幕墙出现放射状裂纹并透出红光,抛光地面有倒影与红色数据流光线,画面上方为中文标题:AI 辅助攻击链穿透内网

图片来源:北京拓实科技原创(AI 生成封面)

发生了什么

2026 年 9 月 17—18 日,独立安全公司 Hacktron AI 公开代号「HEIF Heist」的研究报告,披露一条完整攻击链。研究人员从 OpenAI 社区论坛(基于开源论坛软件 Discourse)的图片上传环节入手,链式利用两个缺陷,最终取得一名 OpenAI 员工的 ChatGPT / Codex 账户,并据此进入 OpenAI 内部代码仓库(内部称 monorepo)。报告署名 Harsh Jaiswal、Mohan SRK、Rahul Maini、Sudhanshu Rajbhar。

入口是广泛用于解析图片的 C/C++ 库 libheif(及 libde265):上传特制的 HEIF、HEIC 或 AVIF 图片即可触发堆缓冲区溢出,进而在服务端取得代码执行权限。该缺陷上游约一年前已修复,但 Discourse 未及时合入补丁,且这一系列缺陷未在 CVE 数据库中建立条目,使受影响系统难以被识别与排查。取得论坛服务器控制权后,研究人员又在支撑 OpenAI 员工论坛账户的单点登录(SSO)系统中发现配置问题——据其描述,同一套 SSO 同时管理员工对内部敏感系统的访问权限。研究人员随后用该员工的 Codex 凭据在内部仓库提交了一个无害的 pull request 作为访问证明,并称未读取源代码、未合并、未上线任何改动。

处置方面,研究人员通过 Bugcrowd 协调披露,OpenAI 在约 14 小时内完成修复并支付 6,500 美元赏金。OpenAI 发言人表示已收窄社区登录令牌权限,并吊销受影响的令牌与会话;Discourse 随后发布补丁,并加强了图片处理环节的沙箱隔离。

关键增量:AI 把漏洞利用开发从数月压到 1—3 天

这条研究真正值得记录的不是「又一起漏洞」,而是前沿模型在攻击侧扮演的角色。据研究人员自述:

  • 首版利用程序由 Claude Opus 4.8 辅助完成,可在其自建的 Discourse 实例上跑通,但在 OpenAI 论坛上因地址空间随机化(ASLR)防护反复失败。
  • Anthropic 发布 Claude Opus 5 后,新模型在约 3 小时内给出绕过该防护的可用利用程序(先针对 ARM64,再适配到 x86-64 环境)。研究人员还称 GPT-5.6 Sol 可在缺少目标系统先验知识的情况下完成利用。
  • 从发现初始缺陷到取得内部仓库访问权限,全程不到 72 小时;整个研究阶段的模型 token 花费低于 3,000 美元。

研究署名把该工作标注为「由 Hacktron 研究人员主导,Hacktron Harness、GPT-5.6 Sol 与 Opus 5 协助」。研究人员同时强调这类利用并不轻松:需要指纹识别目标解码器版本并定制载荷图片,部分成功案例耗费了数千次图片上传;AI 的价值在于把「初始探测到远程代码执行」的开发周期压缩到约 1 至 3 天。

对企业意味着什么

Hacktron 称同一类缺陷并非 OpenAI 独有,其在 Slack、Meta、GitHub Enterprise,以及 Ruby on Rails 与 Node.js 生态框架(Next.js、Astro、Gatsby)中均发现相关问题。由于这些原生解码库常经 ImageMagick、libvips、Sharp、发行版软件包与容器基础镜像间接引入,单一库缺陷会形成较大的跨服务影响面。可落地的动作包括:

  • 通过发行版安全通道升级 libheif 与 libde265:截至 2026 年 9 月 14 日,libheif 最新安全版本为 v1.23.4(v1.23.2 已被后续修复取代),并注意发行版可能以回移补丁形式提供修复。
  • 自建 Discourse 的团队应重建实例——旧 Docker 镜像可能仍含脆弱依赖,仅更新网页界面未必替换底层镜像。
  • 对非必要的 HEIF / AVIF 解码在架构层面关闭,或将图片处理流水线隔离进加固的短生命周期沙箱。
  • 重新评估面向公网辅助服务与关键内部系统之间的共享登录体系,收窄 AI 编码助手与智能体的授权范围,并其凭证纳入特权账户管理。

不确定之处

  • 时间线各信源表述不一:有报道称缺陷发现于 7 月 25 日,也有报道称利用程序于 6 月 23 日构建、次日报告并修复。本文按「协调披露、数日内修复」表述。
  • OpenAI 未发布正式公告,目前仅有发言人口径与漏洞赏金记录;内部仓库含「算法机密」一说源自《华尔街日报》对匿名信源的引述,未获官方确认。
  • 研究人员「未读取源代码、未造成生产影响」属其单方面声明,尚无第三方独立审计佐证。
  • 受影响的具体版本区间、libheif 缺陷编号与 Discourse 受影响版本均未完整公开,企业难以据此精确映射自身资产。
编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。

研究人员借 Claude Opus 5 攻入 OpenAI 内部代码仓库|北京拓实科技