Eine Forenbild-Schwachstelle öffnete den Weg zu OpenAI-Mitarbeiterkonten
Forscher nutzten eine libheif-Schwachstelle in Discourse, um OpenAI-Mitarbeiterkonten und ein internes Repository zu erreichen.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Illustration mit KI erzeugt
Drei Forscher von Hacktron nutzten eine Schwachstelle in Discourse’ Bildverarbeitungskette aus, um Zugriff auf OpenAI-Mitarbeiterkonten und ein internes Code-Repository zu erlangen. Die Sicherheitsforschung kombinierte die Ausnutzung von Speicherfehlern, KI-gestützte Entwicklung und eine nicht offengelegte Schwachstelle in OpenAIs Single-Sign-on-Architektur.
Das ursprüngliche Ziel war OpenAIs öffentliches Hilfe-Forum, das auf Discourse läuft. Speziell präparierte HEIC- oder HEIF-Dateien wurden an ImageMagick und dessen libheif-Decoder weitergeleitet und ermöglichten den Forschern, den Forumsserver zu kompromittieren.
Dieser Zugriff allein erklärte jedoch noch nicht die vollständige Tragweite. Da das öffentliche Forum eine Vertrauensbeziehung für „Sign in with OpenAI“ mit sensibleren Diensten teilte, konnten die Forscher ChatGPT- und Codex-Konten von OpenAI-Mitarbeitern übernehmen, die Mitglieder des Forums waren. Die betroffenen Mitarbeiter mussten dafür nichts tun.
Hacktron beendete den Zugriff, nachdem das Team einen harmlosen pull request in einem internen Repository erstellt hatte. Nach eigenen Angaben las es keinen Quellcode, führte keine Änderungen zusammen, nahm keine Bereitstellungen vor und griff nicht auf Kundendaten zu.
Ein verwundbarer Decoder in der Discourse-Bildverarbeitungskette
Das betroffene Forum akzeptierte Uploads im HEIC- und HEIF-Format. Discourse leitete diese Bilder an ImageMagick weiter, das libheif zum Decodieren ihrer Inhalte verwendete.
In der verwundbaren Umgebung lief libheif 1.19.7 in einem Image auf Basis von Debian 12. Die Serverumgebung verwendete x86-64 und den Speicherallokator jemalloc – Details, die für die Umwandlung des zugrunde liegenden Speicherfehlers in einen funktionierenden Exploit entscheidend waren.
Öffentliche Aufzeichnungen beschreiben die unmittelbare Auswirkung nicht vollständig einheitlich. Das als CVE-2026-32882 erfasste Problem wurde als Out-of-Bounds-Read charakterisiert, der einen Prozess zum Absturz bringen oder benachbarten Speicher offenlegen kann. Eine andere Darstellung beschreibt einen Heap-Buffer-Overflow, durch den auf Daten außerhalb des vorgesehenen Speicherbereichs zugegriffen werden kann.
Discourse stufte das daraus entstehende Risiko als Remote Code Execution ein und vergab eine Bewertung von 8,8 von 10. Unabhängig davon weist eine verifizierte Schwachstellendatenbank CVE-2026-32882 einen CVSS-3.1-Wert von 7,1 mit folgendem Vektor zu:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H
Diese Beschreibungen sind nicht zwangsläufig als gleichbedeutende Aussagen über ein und dieselbe primitive Schwachstelle zu verstehen. Berichten zufolge kombinierte Hacktron die Speicherfehler in libheif mit zusätzlichen Ausnutzungstechniken. Die Offenlegung von Speicherinhalten half dabei, die Address Space Layout Randomization (ASLR) zu umgehen, bevor die Forscher Codeausführung erreichten.
Die Korrektur im Upstream-Projekt wurde laut Darstellung der Forschung durch The Hacker News im Mai 2026 mit libheif 1.22.0 veröffentlicht. Als die Umgebung im Juli untersucht wurde, war dieses Update jedoch noch nicht im Debian-Paket enthalten, das in das Server-Image des Forums eingebettet war.
Diese Lücke verdeutlicht ein wiederkehrendes Problem bei der Bereitstellung: Die Aktualisierung einer Anwendung ersetzt nicht zwangsläufig eine verwundbare native Bibliothek, die in ihrem Container oder Betriebssystem-Image enthalten ist.
Claude beschleunigte die Exploit-Entwicklung, doch die Menschen steuerten den Prozess
Hacktron übergab das Exploit-Problem zunächst Anthropic Claude Opus 4.8. In mehreren Sitzungen konnte das Modell keinen funktionierenden Exploit erzeugen, sobald ASLR aktiviert war.
Anthropic veröffentlichte Claude Opus 5 am Abend des 24. Juli. Als die Forscher dieselbe Aufgabe in einer neuen Sitzung stellten, erhielten sie laut Security Affairs innerhalb von etwa drei Stunden einen funktionierenden Exploit gegen einen lokalen Mac.
Das Modell führte nicht eigenständig die gesamte Operation durch. Die menschlichen Forscher definierten das Ziel, bauten die Testumgebung auf, passten den Exploit an die Architektur und den Speicherallokator des Servers an und überwachten jede Phase.
Zudem gab es ein Problem an der Sicherheitsgrenze. Berichten zufolge lehnte Opus 5 den Angriff auf ein System ab, das es als produktiv erkannte. Die Forscher bildeten die Zielbedingungen daher auf einer von ihnen kontrollierten Cloud-Infrastruktur nach und präsentierten diese als Capture-the-Flag-Umgebung. Auf diesem System erlangte das Modell Zugriff auf Root-Ebene und wies dies durch das Auslesen von /etc/hosts nach.
Anschließend passte das Team das Ergebnis an die reale Forumsinstanz von OpenAI an. Die vollständige Kette – von der ersten Untersuchung bis zum Zugriff auf ein internes Repository – nahm weniger als 72 Stunden in Anspruch.
Die weiter gefasste Arbeit von Hacktron unter dem Namen „HEIF Heist“ dauerte ungefähr zwei Monate, umfasste drei Forscher und kostete weniger als 3.000 US-Dollar für die KI-Nutzung. Später kam im Projekt außerdem OpenAIs GPT-5.6 Sol zum Einsatz, als die Forscher ihre Arbeit ohne Vorkenntnisse über eine Zielumgebung begannen.
Aussagen zu anderen betroffenen Technologien müssen eingeordnet werden. Ähnliche Bildverarbeitungsketten wurden in Slack, Meta-Produkten, GitHub Enterprise, Next.js und Infrastruktur im Umfeld von Shopify untersucht. Eine Next.js-Schwachstelle wurde durch eine Sicherheitswarnung von Vercel bestätigt, während die Maintainer von libheif für das mit Meta verbundene Problem funktionierende Codeausführung bestätigten. Codeausführung in jeder der untersuchten Anwendungen wurde jedoch nicht unabhängig nachgewiesen.
Gemeinsames SSO machte aus Serverzugriff einen Identitätsdiebstahl
Nach der Kompromittierung des Forums nutzten die Forscher dessen OpenAI-Login-Beziehung, um auf ChatGPT- und Codex-Konten von Mitarbeitern zuzugreifen. Die Mitarbeiter mussten weder auf einen schädlichen Link klicken noch eine Datei öffnen oder eine Eingabeaufforderung bestätigen.
Der entscheidende Eskalationspunkt lag daher nicht allein in Discourse. Hacktron bezeichnete ihn als Versagen einer Vertrauensgrenze in OpenAIs Identitätsarchitektur: Ein öffentlich zugänglicher Dienst mit geringerem Vertrauensniveau konnte Zugriff auf Ressourcen von Mitarbeitern mit höherem Schutzbedarf vermitteln.
OpenAI-Mitarbeiter können Dienste wie GitHub, Slack und E-Mail mit ChatGPT oder Codex verbinden. Nach Angaben von Hacktron hätte sich derselbe Kontozugriff theoretisch auch auf diese Integrationen erstrecken können, doch das Team machte von diesen Berechtigungen bewusst keinen Gebrauch.
Um die Auswirkungen nachzuweisen, nutzten die Forscher die Codex-Verbindung eines Mitarbeiters, um einen einzigen pull request an ein internes OpenAI-Repository zu senden. Nach eigenen Angaben haben sie:
- den Quellcode des Repositorys nicht eingesehen;
- den pull request nicht zusammengeführt;
- keine Änderung ausgeliefert oder bereitgestellt;
- nicht auf Kundendaten zugegriffen;
- keine verbundenen GitHub-, Slack- oder E-Mail-Ressourcen über das für die Validierung erforderliche Maß hinaus aufgerufen.
Die Forschung deutet darauf hin, dass die Kompromittierung eines anderen OpenAI-eigenen oder eines Drittanbieterdienstes mit derselben OpenAI-SSO-Beziehung möglicherweise eine ähnliche Eskalation ermöglicht hätte. Discourse bot den Einstiegspunkt, doch die gemeinsame Identität bestimmte die Reichweite des Angriffs.
OpenAI und Discourse schlossen getrennte Teile der Angriffskette
Hacktron meldete seine Erkenntnisse sowohl OpenAI als auch Discourse. OpenAI bestätigte ungefähr 14 Stunden nach Eingang des Berichts eine Behebung.
Am 1. September zahlte OpenAI den Forschern eine Prämie von 6.500 US-Dollar für die OpenAI betreffende Erkenntnis. Die Zahlung deckte keine Tests gegen die von Discourse gehostete Umgebung community.openai.com ab, die OpenAI nach eigenen Angaben nicht als Teil seines Bug-Bounty-Programms betrachtete.
Die technischen Details der Login-Schwachstelle von OpenAI wurden nicht öffentlich gemacht. Die Behebung und die Zahlung der Prämie bestätigen zwar den Fund, doch die Organisation hat den Mechanismus der Kontoübernahme nicht ausführlich genug beschrieben, um eine unabhängige Analyse der Architektur zu ermöglichen.
Discourse bereitete bis zum folgenden Montag einen Patch vor und ergänzte eine Sandbox für die Bildverarbeitung. Gehostete Discourse-Websites wurden Berichten zufolge aktualisiert. Die behobenen Versionen für selbst verwaltete Installationen sind:
- Discourse 2026.7.0
- Discourse 2026.6.1
- Discourse 2026.5.2
- Discourse 2026.1.6
Mit Stand Mitte September 2026 war CVE-2026-32882 nicht im Katalog der bekannten ausgenutzten Schwachstellen der US-Regierung enthalten. Daher gab es dafür keine mit CISA KEV verbundene Frist zur Behebung. Das Fehlen im Katalog belegt nicht, dass keine unbefugte Ausnutzung stattgefunden hat.
Für die Umgebung von OpenAI oder betroffene Discourse-Systeme wurden keine öffentlichen Indicators of Compromise veröffentlicht.
Betreiber müssen sowohl die Verarbeitung als auch die Identitätsfreigaben absichern
Betreiber selbst gehosteter Discourse-Instanzen sollten eine der behobenen Versionen installieren und ihre Bereitstellungen aus einem aktuellen Image neu erstellen. Ein reines Update der Webanwendung kann dazu führen, dass libheif 1.19.7 oder ein anderes verwundbares Paket in der Laufzeitumgebung verbleibt.
Die zum Anfang September 2026 aktuellste ermittelte Sicherheitsversion war libheif 1.23.4. Administratoren sollten diese Version oder das vom Hersteller ihrer Linux-Distribution bereitgestellte korrigierte Paket verwenden und anschließend überprüfen, welche Bibliothek tatsächlich zur Laufzeit geladen wird.
Wenn die Unterstützung für HEIC, HEIF oder AVIF nicht benötigt wird, entfernt die Deaktivierung dieser Formate den exponierten Decodierungspfad. Bildverarbeiter sollten außerdem in einer Sandbox mit streng beschränktem Datei-, Netzwerk- und Rechtezugriff ausgeführt werden.
Die Überwachung sollte wiederholte Abstürze der Bildverarbeitung, ungewöhnlich viele fehlerhafte Uploads, unerwartete Kindprozesse und nicht erklärbare serverseitige Codeausführung erfassen. Shopify entdeckte die Forschungsaktivitäten Berichten zufolge, nachdem Tausende Test-Uploads wiederholt dessen Bildverarbeiter zum Absturz gebracht hatten.
Identitätskontrollen erfordern eine separate Betrachtung. Öffentliche Foren und Supportsysteme sollten kein uneingeschränktes SSO-Vertrauen mit Mitarbeiter-, Administrations- oder Entwicklungsdiensten teilen. Für sensible Vorgänge sollte eine erneute Authentifizierung erforderlich sein, statt eine über eine Anwendung mit geringerem Vertrauensniveau übernommene Sitzung zu akzeptieren.
Organisationen sollten außerdem die Berechtigungen verbundener Dienste in ChatGPT, Codex, GitHub, Slack und E-Mail-Systemen erfassen. Nicht erforderliche Integrationen sollten widerrufen werden; verbleibende Verbindungen sollten ausschließlich die unbedingt erforderlichen Rechte erhalten.
Das Schließen der Decoder-Schwachstelle beseitigt den ursprünglichen Angriffsweg. Eine Einschränkung des SSO-Vertrauens begrenzt, was ein Angreifer erreichen kann, wenn ein anderer öffentlich zugänglicher Dienst kompromittiert wird.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
