发生了什么
2026 年 9 月 17—18 日,独立安全公司 Hacktron AI 公开代号「HEIF Heist」的研究报告,披露一条完整攻击链。研究人员从 OpenAI 社区论坛(基于开源论坛软件 Discourse)的图片上传环节入手,链式利用两个缺陷,最终取得一名 OpenAI 员工的 ChatGPT / Codex 账户,并据此进入 OpenAI 内部代码仓库(内部称 monorepo)。报告署名 Harsh Jaiswal、Mohan SRK、Rahul Maini、Sudhanshu Rajbhar。
入口是广泛用于解析图片的 C/C++ 库 libheif(及 libde265):上传特制的 HEIF、HEIC 或 AVIF 图片即可触发堆缓冲区溢出,进而在服务端取得代码执行权限。该缺陷上游约一年前已修复,但 Discourse 未及时合入补丁,且这一系列缺陷未在 CVE 数据库中建立条目,使受影响系统难以被识别与排查。取得论坛服务器控制权后,研究人员又在支撑 OpenAI 员工论坛账户的单点登录(SSO)系统中发现配置问题——据其描述,同一套 SSO 同时管理员工对内部敏感系统的访问权限。研究人员随后用该员工的 Codex 凭据在内部仓库提交了一个无害的 pull request 作为访问证明,并称未读取源代码、未合并、未上线任何改动。
处置方面,研究人员通过 Bugcrowd 协调披露,OpenAI 在约 14 小时内完成修复并支付 6,500 美元赏金。OpenAI 发言人表示已收窄社区登录令牌权限,并吊销受影响的令牌与会话;Discourse 随后发布补丁,并加强了图片处理环节的沙箱隔离。
关键增量:AI 把漏洞利用开发从数月压到 1—3 天
这条研究真正值得记录的不是「又一起漏洞」,而是前沿模型在攻击侧扮演的角色。据研究人员自述:
- 首版利用程序由 Claude Opus 4.8 辅助完成,可在其自建的 Discourse 实例上跑通,但在 OpenAI 论坛上因地址空间随机化(ASLR)防护反复失败。
- Anthropic 发布 Claude Opus 5 后,新模型在约 3 小时内给出绕过该防护的可用利用程序(先针对 ARM64,再适配到 x86-64 环境)。研究人员还称 GPT-5.6 Sol 可在缺少目标系统先验知识的情况下完成利用。
- 从发现初始缺陷到取得内部仓库访问权限,全程不到 72 小时;整个研究阶段的模型 token 花费低于 3,000 美元。
研究署名把该工作标注为「由 Hacktron 研究人员主导,Hacktron Harness、GPT-5.6 Sol 与 Opus 5 协助」。研究人员同时强调这类利用并不轻松:需要指纹识别目标解码器版本并定制载荷图片,部分成功案例耗费了数千次图片上传;AI 的价值在于把「初始探测到远程代码执行」的开发周期压缩到约 1 至 3 天。
对企业意味着什么
Hacktron 称同一类缺陷并非 OpenAI 独有,其在 Slack、Meta、GitHub Enterprise,以及 Ruby on Rails 与 Node.js 生态框架(Next.js、Astro、Gatsby)中均发现相关问题。由于这些原生解码库常经 ImageMagick、libvips、Sharp、发行版软件包与容器基础镜像间接引入,单一库缺陷会形成较大的跨服务影响面。可落地的动作包括:
- 通过发行版安全通道升级 libheif 与 libde265:截至 2026 年 9 月 14 日,libheif 最新安全版本为 v1.23.4(v1.23.2 已被后续修复取代),并注意发行版可能以回移补丁形式提供修复。
- 自建 Discourse 的团队应重建实例——旧 Docker 镜像可能仍含脆弱依赖,仅更新网页界面未必替换底层镜像。
- 对非必要的 HEIF / AVIF 解码在架构层面关闭,或将图片处理流水线隔离进加固的短生命周期沙箱。
- 重新评估面向公网辅助服务与关键内部系统之间的共享登录体系,收窄 AI 编码助手与智能体的授权范围,并其凭证纳入特权账户管理。
不确定之处
- 时间线各信源表述不一:有报道称缺陷发现于 7 月 25 日,也有报道称利用程序于 6 月 23 日构建、次日报告并修复。本文按「协调披露、数日内修复」表述。
- OpenAI 未发布正式公告,目前仅有发言人口径与漏洞赏金记录;内部仓库含「算法机密」一说源自《华尔街日报》对匿名信源的引述,未获官方确认。
- 研究人员「未读取源代码、未造成生产影响」属其单方面声明,尚无第三方独立审计佐证。
- 受影响的具体版本区间、libheif 缺陷编号与 Discourse 受影响版本均未完整公开,企业难以据此精确映射自身资产。

