Un exploit de HEIF asistido por IA abrió una vía hacia el entorno de desarrollo de OpenAI
Investigadores usaron Claude para explotar imágenes HEIF en Discourse, acceder al foro de OpenAI, a una cuenta de empleado y a su GitHub interno.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Un equipo de seguridad de tres personas utilizó los modelos Claude de Anthropic para comprometer infraestructura conectada al foro comunitario de OpenAI, acceder a la cuenta de un empleado y llegar a recursos internos de desarrollo.
Los investigadores, que trabajaban para la empresa de seguridad independiente Hacktron AI, comenzaron con una vulnerabilidad en el flujo de procesamiento de imágenes HEIF de Discourse. Según informaron, convirtieron ese acceso inicial mediante ejecución remota de código en acceso a mecanismos de inicio de sesión, a la cuenta de ChatGPT de un empleado y al entorno de GitHub de OpenAI.
El incidente se comunicó el 18 de septiembre de 2026. OpenAI pagó 6.500 dólares a Hacktron a través de su programa de recompensas por errores y afirmó que los problemas notificados ya se habían solucionado.
No se ha divulgado ningún CVE, aviso de seguridad, número de parche ni versión afectada de Discourse.
Una imagen malformada vulneró la plataforma de alojamiento del foro
El primer objetivo no era un servicio de producción operado por OpenAI. Era el foro comunitario de OpenAI, alojado en la plataforma de terceros Discourse.
Hacktron afirmó que sus investigadores explotaron el proceso que utiliza Discourse para gestionar imágenes HEIF. Al enviar un archivo malformado o dañado, consiguieron ejecución remota de código en Discourse Cloud y obtuvieron acceso a la instancia del foro de OpenAI.
La ejecución remota de código convirtió una función de carga o procesamiento de imágenes en un punto de entrada a nivel de servidor. Desde allí, el equipo pudo ir más allá del foro de acceso público y llegar a mecanismos internos de autenticación asociados con OpenAI.
El defecto concreto sigue sin estar claro. Los informes disponibles no identifican el analizador de HEIF vulnerable, no explican el fallo de memoria o de validación de entradas ni indican si el problema estaba en el propio Discourse o en un componente subyacente de procesamiento de imágenes.
También se desconocen las versiones afectadas de Discourse Cloud y cualquier versión correspondiente autoalojada. Por tanto, los administradores no pueden asociar el incidente con un intervalo de versiones concreto a partir de la información divulgada hasta ahora.
Hacktron denominó “HEIF Heist” a la investigación más amplia. El equipo afirmó que adaptó la técnica a objetivos y tecnologías como Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick y Shopify. Según los investigadores, Shopify fue el único objetivo del que se sabe que detectó la actividad.
La intrusión atravesó los límites entre identidades y repositorios
Tras comprometer el entorno del foro, Hacktron obtuvo acceso a rutas internas de inicio de sesión y llegó a la cuenta de ChatGPT de un empleado de OpenAI. Esa cuenta estaba vinculada a GitHub y tenía permisos asociados con recursos privados de desarrollo de software.
Los informes difieren ligeramente sobre lo ocurrido en la fase final.
Ars Technica informó de que la cuenta de ChatGPT comprometida podía consultar información privada sobre software, proponer cambios y acceder a código interno a través de GitHub.
The Verge informó de que los investigadores llegaron al repositorio interno de GitHub de OpenAI, conocido como el “Monorepo”. Fuentes citadas describieron ese repositorio como un contenedor de los secretos algorítmicos de la empresa.
Sin embargo, según los informes, los investigadores no inspeccionaron directamente el código fuente del Monorepo. En su lugar, enviaron una pull request a través de la cuenta Codex del empleado para demostrar que podían actuar dentro del contexto de desarrollo de confianza.
Los elementos comunes son significativos: el compromiso de un foro de terceros condujo al acceso a la cuenta de un empleado y, posteriormente, a recursos internos de desarrollo. Por tanto, el ataque atravesó los límites entre la infraestructura pública, los sistemas de identidad, las cuentas de IA, las herramientas de programación y los permisos de control de código fuente.
No hay pruebas publicadas de que Hacktron modificara sistemas de producción, alterara modelos de OpenAI, robara código fuente o accediera a datos de clientes. No se ha establecido ningún compromiso de producción.
Aun así, los permisos demostrados suponían un riesgo considerable. Un atacante capaz de proponer cambios utilizando la identidad legítima de un empleado podría intentar enviar pull requests maliciosas, manipular los flujos de desarrollo u ocultar su actividad entre las operaciones habituales del repositorio.
Claude aceleró la investigación en múltiples objetivos
Según los informes, los tres investigadores de Hacktron completaron el compromiso de OpenAI en menos de 72 horas utilizando Claude Opus 4.8 y Claude Opus 5. La empresa afirmó que el proyecto consumió menos de 3.000 dólares en tokens de los modelos.
Hacktron afirmó que Claude Opus 5 estuvo disponible la noche del 24 de julio. A las 10:00 del día siguiente, el equipo supuestamente ya había conseguido ejecución remota de código contra Discourse Cloud y había accedido a la instancia de OpenAI. No se ha divulgado el año correspondiente a esos acontecimientos de julio.
Los investigadores también afirmaron que adaptar la técnica a distintos objetivos solo requería uno o dos días. Esa afirmación sugiere que el papel del modelo fue más allá de producir un exploit aislado.
Según los informes, Claude se utilizó para acelerar la investigación de vulnerabilidades, adaptar el método a distintas pilas de software y apoyar la ejecución operativa. Anthropic también proporcionó herramientas orientadas a la seguridad que utilizó el equipo.
Los investigadores humanos siguieron participando durante todo el proceso. La información disponible no demuestra que Claude seleccionara OpenAI de forma independiente, iniciara la operación sin instrucciones o llevara a cabo todo el compromiso de manera autónoma.
El director de tecnología de Hacktron sostuvo que el equipo no tenía más capacidades que los atacantes vinculados a Estados con buenos recursos. Esa es la valoración de la empresa, no una comparación verificada de forma independiente.
La verdadera debilidad estaba en la cadena de confianza heredada
La vulnerabilidad de HEIF proporcionó el acceso inicial, pero la exposición más amplia fue consecuencia de sistemas conectados y permisos acumulados.
Un servicio destinado a alojar debates públicos tenía una vía hacia mecanismos internos de inicio de sesión. La cuenta de ChatGPT de un empleado estaba asociada con acceso a GitHub. Codex podía actuar dentro de un flujo de desarrollo, mientras que la identidad del empleado aportaba legitimidad.
Cada conexión podía tener una finalidad operativa. En conjunto, crearon una vía de escalada.
Este tipo de arquitectura puede permitir que una vulnerabilidad en un servicio periférico se convierta en un incidente de seguridad del entorno de desarrollo. El impacto efectivo no lo determina únicamente el servidor comprometido, sino también sus sesiones, credenciales, relaciones de federación, integraciones de aplicaciones y privilegios posteriores.
La pull request es especialmente relevante porque demostró una capacidad cercana a la escritura sin requerir una extracción directa del código fuente. Una solicitud de cambio maliciosa enviada desde una identidad de confianza podría recibir menos escrutinio que una acción originada en una cuenta desconocida.
Las protecciones del repositorio aún podrían bloquear o dejar al descubierto un intento de ese tipo. Los informes no describen los controles de ramas de OpenAI, los requisitos de aprobación, las reglas de propietarios del código ni las comprobaciones automatizadas, por lo que se desconoce su eficacia en este caso.
OpenAI y Discourse cerraron, según los informes, la vía de ataque
OpenAI reconoció la notificación, agradeció a los investigadores y les pagó 6.500 dólares. Según los informes publicados, las vulnerabilidades comunicadas a OpenAI y Discourse fueron corregidas posteriormente.
No se han divulgado detalles técnicos sobre la corrección. Se desconoce si la respuesta incluyó la rotación de credenciales, la invalidación de sesiones, el análisis de los registros del repositorio, la recuperación de la cuenta del empleado o una investigación forense más amplia.
Tampoco se han descrito los cambios específicos realizados por Discourse. No existe un identificador de aviso público, una lista de versiones corregidas ni una medida alternativa que los administradores puedan verificar de forma independiente con la información disponible.
Los informes no han asignado ningún CVE y tampoco se ha divulgado ninguna indicación de que la vulnerabilidad aparezca en el catálogo Known Exploited Vulnerabilities de CISA. En consecuencia, no hay una fecha de inclusión en KEV ni un plazo federal de corrección que comunicar.
La ausencia de esos datos no debe interpretarse como una prueba de que el fallo solo afectara a OpenAI. Las pruebas de Hacktron contra distintos objetivos indican que la técnica subyacente de procesamiento de imágenes era adaptable, aunque no se ha divulgado la exposición exacta de cada organización o producto mencionado.
Los equipos defensivos deben auditar toda la ruta, no solo las cargas de HEIF
Las organizaciones que ejecuten Discourse o plataformas comunitarias similares deben confirmar primero con su proveedor que se ha aplicado la corrección pertinente para el procesamiento de HEIF. Los operadores de instalaciones autoalojadas necesitan instrucciones del proveedor, ya que actualmente no se dispone de un intervalo de versiones afectadas ni de un identificador del parche.
Los equipos de seguridad también deben examinar los eventos históricos de procesamiento de imágenes en busca de fallos, procesos secundarios inusuales, conexiones salientes inesperadas o archivos que provocaran un comportamiento anómalo durante la conversión de HEIF. No se han publicado indicadores de compromiso específicos.
La capa de identidad requiere una revisión independiente. Los administradores deben determinar si los sistemas del foro pueden acceder a datos internos de autenticación, sesiones privilegiadas, aplicaciones de empleados o credenciales federadas después de que un servidor sea comprometido.
Las cuentas de IA y programación vinculadas a empleados merecen los mismos controles que las demás identidades de desarrollo. Sus tokens de GitHub, permisos de repositorio, duración de las sesiones y capacidad para crear pull requests deben ajustarse a las reglas de mínimo privilegio.
Los responsables de los repositorios también pueden revisar las pull requests y los registros de autenticación asociados con herramientas de programación automatizada o cuentas de IA de empleados. Las envíos inesperados, el uso inusual de tokens y los accesos desde infraestructuras vinculadas a servicios públicos requieren una investigación.
Aplicar el parche de la vulnerabilidad de imagen cierra el punto de entrada comunicado. Reducir los privilegios heredados entre foros, cuentas de empleados, herramientas de IA y repositorios limita el alcance del próximo punto de entrada.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
