Ein KI-gestützter HEIF-Exploit öffnete den Weg in die Entwicklerumgebung von OpenAI

Hacktron-Forscher nutzten Claude-KI und HEIF-Exploit für Zugriff über Discourse-Forum auf OpenAI-Mitarbeiterkonto und GitHub-Monorepo.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Ein KI-gestützter HEIF-Exploit öffnete den Weg in die Entwicklerumgebung von OpenAI
KI

Illustration mit KI erzeugt

Ein dreiköpfiges Sicherheitsteam nutzte die Claude-Modelle von Anthropic, um mit OpenAI verbundene Infrastruktur zu kompromittieren, Zugriff auf ein Mitarbeiterkonto zu erlangen und interne Entwicklungsressourcen zu erreichen.

Die für das unabhängige Sicherheitsunternehmen Hacktron AI tätigen Forscher stießen zunächst auf eine Schwachstelle in Discourse’ Workflow zur Verarbeitung von HEIF-Bildern. Nach eigenen Angaben wandelten sie diesen ersten Remote-Code-Execution-Zugriff in einen Zugang zu Anmeldemechanismen, dem ChatGPT-Konto eines Mitarbeiters und OpenAIs GitHub-Umgebung um.

Der Vorfall wurde am 18. September 2026 gemeldet. OpenAI zahlte Hacktron im Rahmen seines Bug-Bounty-Programms 6.500 US-Dollar und erklärte, die gemeldeten Probleme behoben zu haben.

Es wurden weder eine CVE noch ein Security Advisory, eine Patch-Nummer oder eine betroffene Discourse-Version veröffentlicht.

Ein manipuliertes Bild durchbrach die Hosting-Plattform des Forums

Das erste Ziel war kein von OpenAI betriebener Produktionsdienst, sondern OpenAIs Community-Forum, das auf der Drittanbieterplattform Discourse gehostet wird.

Hacktron zufolge nutzten die Forscher den Prozess aus, mit dem Discourse HEIF-Bilder verarbeitet. Durch das Einreichen einer manipulierten oder beschädigten Datei erzielten sie Remote Code Execution auf Discourse Cloud und erlangten Zugriff auf OpenAIs Foreninstanz.

Remote Code Execution machte aus einer Funktion zum Hochladen oder Verarbeiten von Bildern einen Einstiegspunkt auf Serverebene. Von dort aus konnte das Team das öffentlich zugängliche Forum hinter sich lassen und interne Authentifizierungsmechanismen erreichen, die mit OpenAI verbunden waren.

Der genaue Fehler ist weiterhin unklar. Die verfügbaren Berichte nennen weder den verwundbaren HEIF-Parser noch erläutern sie den Speicher- oder Eingabevalidierungsfehler. Auch bleibt offen, ob das Problem in Discourse selbst oder in einer zugrunde liegenden Komponente zur Bildverarbeitung lag.

Unbekannt sind außerdem die betroffenen Discourse-Cloud-Versionen und alle entsprechenden selbst gehosteten Versionen. Administratoren können den Vorfall anhand der derzeit veröffentlichten Informationen daher keiner bestimmten Versionsspanne zuordnen.

Hacktron bezeichnete die umfassendere Recherche als „HEIF Heist“. Das Team erklärte, es habe die Technik auf Ziele und Technologien wie Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick und Shopify angepasst. Nach Angaben der Forscher war Shopify das einzige Ziel, bei dem die Aktivitäten nachweislich erkannt wurden.

Der Eindringling überschritt Grenzen zwischen Identitäten und Repositories

Nach der Kompromittierung der Forenumgebung erhielt Hacktron Zugriff auf interne Anmeldepfade und gelangte an das ChatGPT-Konto eines OpenAI-Mitarbeiters. Dieses Konto war mit GitHub verknüpft und verfügte über Berechtigungen für private Softwareentwicklungsressourcen.

Die Berichte unterscheiden sich geringfügig in ihrer Darstellung der letzten Phase.

Ars Technica berichtete, dass das kompromittierte ChatGPT-Konto private Softwareinformationen einsehen, Änderungen vorschlagen und über GitHub auf internen Code zugreifen konnte.

The Verge berichtete, dass die Forscher OpenAIs internes GitHub-Repository erreichten, das als „Monorepo“ bekannt ist. Quellen beschrieben dieses Repository als Speicher der algorithmischen Geheimnisse des Unternehmens.

Die Forscher sollen den Quellcode des Monorepos jedoch nicht direkt eingesehen haben. Stattdessen reichten sie über das Codex-Konto des Mitarbeiters einen Pull Request ein, um zu belegen, dass sie innerhalb des vertrauenswürdigen Entwicklungsumfelds handeln konnten.

Die gemeinsamen Elemente sind bedeutsam: Die Kompromittierung eines Forums eines Drittanbieters führte zum Zugriff auf ein Mitarbeiterkonto und anschließend auf interne Entwicklerressourcen. Der Angriff überschritt damit Grenzen zwischen öffentlicher Infrastruktur, Identitätssystemen, KI-Konten, Coding-Tools und Berechtigungen der Versionsverwaltung.

Es gibt keine gemeldeten Hinweise darauf, dass Hacktron Produktionssysteme veränderte, OpenAI-Modelle manipulierte, Quellcode stahl oder auf Kundendaten zugriff. Eine Kompromittierung der Produktionsumgebung wurde nicht festgestellt.

Dennoch stellten die nachgewiesenen Berechtigungen ein erhebliches Risiko dar. Ein Angreifer, der über eine legitime Mitarbeiteridentität Änderungen vorschlagen kann, könnte versuchen, bösartige Pull Requests einzureichen, Entwicklungsabläufe zu manipulieren oder seine Aktivitäten im normalen Repository-Betrieb zu verbergen.

Claude beschleunigte die Recherche über mehrere Ziele hinweg

Die drei Forscher von Hacktron sollen die Kompromittierung von OpenAI innerhalb von weniger als 72 Stunden mithilfe von Claude Opus 4.8 und Claude Opus 5 abgeschlossen haben. Nach Angaben des Unternehmens verbrauchte das Projekt weniger als 3.000 US-Dollar an Model-Tokens.

Hacktron zufolge wurde Claude Opus 5 am Abend des 24. Juli verfügbar. Bis 10 Uhr am folgenden Tag hatte das Team angeblich Remote Code Execution gegen Discourse Cloud erreicht und Zugriff auf OpenAIs Instanz erlangt. Das Jahr, auf das sich diese Ereignisse im Juli beziehen, wurde nicht veröffentlicht.

Die Forscher erklärten außerdem, dass die Anpassung der Technik an unterschiedliche Ziele jeweils nur ein bis zwei Tage gedauert habe. Das deutet darauf hin, dass das Modell mehr leistete, als nur einen einzelnen Exploit zu erzeugen.

Claude soll eingesetzt worden sein, um die Schwachstellenanalyse zu beschleunigen, den Ansatz an unterschiedliche Software-Stacks anzupassen und die operative Durchführung zu unterstützen. Anthropic stellte dem Team außerdem sicherheitsorientierte Tools zur Verfügung.

Menschliche Forscher waren während des gesamten Vorgangs beteiligt. Aus den verfügbaren Informationen geht nicht hervor, dass Claude OpenAI eigenständig ausgewählt, die Operation ohne Anweisungen gestartet oder die gesamte Kompromittierung autonom durchgeführt hat.

Hacktrons Chief Technology Officer argumentierte, das Team sei nicht leistungsfähiger gewesen als gut ausgestattete staatlich unterstützte Angreifer. Das ist die Einschätzung des Unternehmens und kein unabhängig verifizierter Vergleich.

Die eigentliche Schwachstelle lag in der Kette des geerbten Vertrauens

Die HEIF-Schwachstelle ermöglichte den ersten Zugriff. Die weiterreichende Gefährdung entstand jedoch durch verbundene Systeme und angesammelte Berechtigungen.

Ein Dienst, der eigentlich öffentliche Diskussionen hosten sollte, bot einen Weg zu internen Anmeldemechanismen. Das ChatGPT-Konto eines Mitarbeiters war mit GitHub-Zugriff verknüpft. Codex konnte innerhalb eines Entwicklungs-Workflows handeln, während die Identität des Mitarbeiters für Legitimität sorgte.

Jede einzelne Verbindung mag einem betrieblichen Zweck gedient haben. Zusammengenommen bildeten sie einen Eskalationspfad.

Eine solche Architektur kann dazu führen, dass eine Schwachstelle in einem peripheren Dienst zu einem Sicherheitsvorfall in der Entwicklerumgebung wird. Die tatsächlichen Auswirkungen hängen nicht nur vom kompromittierten Server ab, sondern auch von seinen Sitzungen, Zugangsdaten, Föderationsbeziehungen, Anwendungsintegrationen und nachgelagerten Berechtigungen.

Der Pull Request ist besonders relevant, weil er eine Fähigkeit nahe an Schreibzugriffen demonstrierte, ohne dass ein direkter Dump des Quellcodes erforderlich war. Eine von einer vertrauenswürdigen Identität eingereichte bösartige Änderungsanfrage könnte weniger kritisch geprüft werden als eine Aktion, die von einem unbekannten Konto ausgeht.

Repository-Schutzmechanismen könnten einen solchen Versuch dennoch blockieren oder sichtbar machen. Die Berichte beschreiben OpenAIs Branch-Kontrollen, Genehmigungsanforderungen, Code-Owner-Regeln oder automatisierten Prüfungen nicht. Daher ist ihre Wirksamkeit in diesem Fall unbekannt.

OpenAI und Discourse schlossen den Angriffsweg offenbar

OpenAI bestätigte die Meldung, dankte den Forschern und zahlte ihnen 6.500 US-Dollar. Die an OpenAI und Discourse gemeldeten Schwachstellen wurden den veröffentlichten Berichten zufolge anschließend behoben.

Technische Einzelheiten zur Behebung wurden nicht veröffentlicht. Unbekannt ist, ob die Reaktion auch die Erneuerung von Zugangsdaten, die Ungültigmachung von Sitzungen, eine Analyse der Repository-Logs, die Wiederherstellung des Mitarbeiterkontos oder eine umfassendere forensische Untersuchung umfasste.

Auch die konkreten Änderungen bei Discourse wurden nicht beschrieben. Es gibt weder eine öffentliche Advisory-Kennung noch eine Liste behobener Versionen oder einen Workaround, den Administratoren anhand der verfügbaren Informationen unabhängig überprüfen könnten.

In den Berichten wurde keine CVE vergeben. Außerdem gibt es keinen veröffentlichten Hinweis darauf, dass die Schwachstelle im CISA-Katalog der Known Exploited Vulnerabilities auftaucht. Folglich gibt es weder ein Datum für eine Aufnahme in den KEV-Katalog noch eine Frist für die Behebung durch Bundesbehörden zu melden.

Das Fehlen dieser Angaben sollte nicht als Beleg dafür verstanden werden, dass die Schwachstelle ausschließlich OpenAI betraf. Hacktrons Tests über mehrere Ziele hinweg zeigen, dass sich die zugrunde liegende Technik zur Bildverarbeitung anpassen ließ. Das genaue Ausmaß der Gefährdung bei den genannten Organisationen oder Produkten wurde jedoch nicht veröffentlicht.

Verteidiger sollten den gesamten Pfad prüfen, nicht nur HEIF-Uploads

Organisationen, die Discourse oder ähnliche Community-Plattformen betreiben, sollten zunächst bei ihrem Anbieter bestätigen, dass die relevante Behebung der HEIF-Verarbeitung eingespielt wurde. Betreiber selbst gehosteter Instanzen benötigen Hinweise des Anbieters, da derzeit weder eine betroffene Versionsspanne noch eine Patch-Kennung verfügbar ist.

Sicherheitsteams sollten außerdem historische Ereignisse bei der Bildverarbeitung auf Abstürze, ungewöhnliche Child-Prozesse, unerwartete ausgehende Verbindungen oder Dateien untersuchen, die ein abnormales HEIF-Konvertierungsverhalten ausgelöst haben. Konkrete Indicators of Compromise wurden nicht veröffentlicht.

Die Identitätsebene erfordert eine gesonderte Überprüfung. Administratoren sollten feststellen, ob Forensysteme nach einer Serverkompromittierung auf interne Authentifizierungsdaten, privilegierte Sitzungen, Mitarbeiteranwendungen oder föderierte Zugangsdaten zugreifen können.

Mitarbeitergebundene KI- und Coding-Konten benötigen dieselben Sicherheitskontrollen wie andere Entwickleridentitäten. Für ihre GitHub-Tokens, Repository-Berechtigungen, Sitzungsdauer und die Möglichkeit, Pull Requests zu erstellen, sollten Least-Privilege-Regeln gelten.

Repository-Verantwortliche können außerdem Pull Requests und Authentifizierungsprotokolle prüfen, die mit automatisierten Coding-Tools oder KI-Konten von Mitarbeitern verbunden sind. Unerwartete Einreichungen, eine ungewöhnliche Token-Nutzung und Zugriffe aus einer Infrastruktur, die mit öffentlich zugänglichen Diensten verbunden ist, sollten untersucht werden.

Das Schließen der Bildverarbeitungsschwachstelle beseitigt den gemeldeten Einstiegspunkt. Wenn die über Foren, Mitarbeiterkonten, KI-Tools und Repositories hinweg geerbten Berechtigungen reduziert werden, lässt sich der mögliche Zugriff des nächsten Einstiegspunkts begrenzen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenHEIF-ExploitOpenAI HackClaude KIDiscourse SicherheitRemote Code ExecutionGitHub MonorepoBug Bounty
Zurück zur Startseite