Un exploit HEIF assisté par l’IA a ouvert une brèche vers l’environnement de développement d’OpenAI
Hacktron AI a exploité une image HEIF via Claude pour pirater le forum OpenAI, accéder à un compte employé et GitHub. Incident corrigé.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Image d’illustration générée par IA
Une équipe de sécurité composée de trois personnes a utilisé les modèles Claude d’Anthropic pour compromettre une infrastructure reliée au forum communautaire d’OpenAI, accéder au compte d’un employé et atteindre des ressources de développement internes.
Les chercheurs, qui travaillent pour la société de sécurité indépendante Hacktron AI, sont partis d’une faille dans le processus de traitement des images HEIF de Discourse. Ils auraient transformé cet accès initial par exécution de code à distance en un accès à des mécanismes d’authentification, au compte ChatGPT d’un employé et à l’environnement GitHub d’OpenAI.
L’incident a été signalé le 18 septembre 2026. OpenAI a versé 6 500 dollars à Hacktron dans le cadre de son programme de bug bounty et a indiqué que les problèmes signalés avaient été corrigés.
Aucun CVE, avis de sécurité, numéro de correctif ni version de Discourse affectée n’a été divulgué.
Une image malformée a compromis la plateforme d’hébergement du forum
La première cible n’était pas un service de production exploité par OpenAI. Il s’agissait de son forum communautaire, hébergé sur la plateforme tierce Discourse.
Hacktron a indiqué que ses chercheurs avaient exploité le processus utilisé par Discourse pour traiter les images HEIF. En envoyant un fichier malformé ou corrompu, ils ont obtenu une exécution de code à distance sur Discourse Cloud et ont accédé à l’instance du forum d’OpenAI.
L’exécution de code à distance a transformé une fonction d’importation ou de traitement d’images en point d’entrée au niveau du serveur. À partir de là, l’équipe a pu dépasser le forum accessible au public et atteindre des mécanismes d’authentification internes associés à OpenAI.
La faille précise reste inconnue. Les informations disponibles n’identifient pas l’analyseur HEIF vulnérable, n’expliquent pas le problème de mémoire ou de validation des entrées et n’indiquent pas si la faille se trouvait dans Discourse lui-même ou dans un composant sous-jacent de traitement des images.
Les versions concernées de Discourse Cloud, ainsi que les éventuelles versions auto-hébergées correspondantes, sont également inconnues. Les administrateurs ne peuvent donc pas rattacher l’incident à une plage de versions précise au vu des informations divulguées à ce jour.
Hacktron a baptisé l’ensemble de ses travaux de recherche « HEIF Heist ». L’équipe a déclaré avoir adapté la technique à des cibles et technologies telles que Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick et Shopify. Selon les chercheurs, Shopify est la seule cible connue à avoir détecté l’activité.
L’intrusion a franchi les frontières entre identité et dépôts de code
Après avoir compromis l’environnement du forum, Hacktron a obtenu un accès à des parcours d’authentification internes et atteint le compte ChatGPT d’un employé d’OpenAI. Ce compte était lié à GitHub et disposait d’autorisations associées à des ressources privées de développement logiciel.
Les récits divergent légèrement sur ce qui s’est passé lors de l’étape finale.
Ars Technica a rapporté que le compte ChatGPT compromis permettait de consulter des informations privées sur les logiciels, de suggérer des modifications et d’accéder au code interne via GitHub.
The Verge a rapporté que les chercheurs avaient atteint le dépôt GitHub interne d’OpenAI, connu sous le nom de « Monorepo ». Des sources ont décrit ce dépôt comme contenant les secrets algorithmiques de l’entreprise.
Cependant, les chercheurs n’auraient pas consulté directement le code source du Monorepo. Ils ont plutôt soumis une pull request via le compte Codex de l’employé afin de démontrer qu’ils pouvaient agir dans le contexte de développement de confiance.
Les éléments communs sont importants : la compromission d’un forum tiers a conduit à l’accès au compte d’un employé, puis à des ressources de développement internes. L’attaque a ainsi franchi les frontières entre infrastructure publique, systèmes d’identité, comptes d’IA, outils de programmation et autorisations de contrôle du code source.
Rien n’indique que Hacktron ait modifié des systèmes de production, altéré les modèles d’OpenAI, dérobé du code source ou accédé à des données clients. Aucune compromission de l’environnement de production n’a été établie.
Les autorisations démontrées n’en représentaient pas moins un risque important. Un attaquant capable de proposer des modifications avec une identité d’employé légitime aurait pu tenter de soumettre des pull requests malveillantes, manipuler les workflows de développement ou dissimuler son activité au sein des opérations normales du dépôt.
Claude a accéléré les recherches sur plusieurs cibles
Les trois chercheurs de Hacktron auraient mené à bien la compromission d’OpenAI en moins de 72 heures à l’aide de Claude Opus 4.8 et de Claude Opus 5. Selon l’entreprise, le projet a consommé moins de 3 000 dollars de tokens de modèle.
Hacktron a indiqué que Claude Opus 5 était devenu disponible dans la soirée du 24 juillet. À 10 h le lendemain, l’équipe aurait obtenu une exécution de code à distance contre Discourse Cloud et accédé à l’instance d’OpenAI. L’année correspondant à ces événements de juillet n’a pas été divulguée.
Les chercheurs ont également déclaré que l’adaptation de la technique à différentes cibles ne demandait qu’un ou deux jours. Cette affirmation laisse penser que le rôle du modèle dépassait la production d’un exploit isolé.
Claude aurait été utilisé pour accélérer la recherche de vulnérabilités, adapter l’approche à différentes piles logicielles et soutenir l’exécution opérationnelle. Anthropic a également fourni des outils axés sur la sécurité, utilisés par l’équipe.
Des chercheurs humains sont toutefois restés impliqués tout au long de l’opération. Les informations disponibles ne montrent pas que Claude ait sélectionné OpenAI de manière autonome, lancé l’opération sans instructions ou mené l’intégralité de la compromission sans intervention humaine.
Le directeur technique de Hacktron a estimé que l’équipe n’était pas plus compétente que des attaquants liés à un État et disposant de moyens importants. Il s’agit de l’évaluation de l’entreprise, et non d’une comparaison vérifiée indépendamment.
La véritable faiblesse résidait dans la chaîne de confiance héritée
La vulnérabilité HEIF a fourni l’accès initial, mais l’exposition plus large résultait de systèmes interconnectés et de permissions accumulées.
Un service destiné à héberger des discussions publiques offrait un chemin vers des mécanismes d’authentification internes. Le compte ChatGPT d’un employé était associé à un accès GitHub. Codex pouvait agir dans un workflow de développement, tandis que l’identité de l’employé apportait la légitimité nécessaire.
Chaque interconnexion pouvait répondre à un objectif opérationnel. Ensemble, elles ont créé un chemin d’escalade.
Ce type d’architecture peut permettre à une vulnérabilité touchant un service périphérique de se transformer en incident de sécurité affectant l’environnement de développement. L’impact réel ne dépend pas seulement du serveur compromis, mais aussi de ses sessions, de ses identifiants, de ses relations de fédération, de ses intégrations applicatives et des privilèges accordés en aval.
La pull request est particulièrement importante, car elle a démontré une capacité proche de l’écriture sans nécessiter d’extraction directe du code source. Une demande de modification malveillante soumise par une identité de confiance pourrait faire l’objet d’un examen moins attentif qu’une action provenant d’un compte inconnu.
Les protections du dépôt pourraient néanmoins bloquer ou révéler une telle tentative. Les informations publiées ne décrivent pas les contrôles de branches d’OpenAI, les exigences d’approbation, les règles applicables aux propriétaires du code ni les vérifications automatisées. Leur efficacité dans ce cas reste donc inconnue.
OpenAI et Discourse auraient neutralisé le chemin d’attaque
OpenAI a reconnu la divulgation, remercié les chercheurs et leur a versé 6 500 dollars. Selon les informations publiées, les vulnérabilités signalées à OpenAI et à Discourse ont ensuite été corrigées.
Aucun détail technique sur les mesures correctives n’a été publié. On ignore si la réponse a inclus une rotation des identifiants, l’invalidation des sessions, l’analyse des journaux du dépôt, la récupération du compte de l’employé ou une enquête forensique plus vaste.
Les modifications précises apportées par Discourse n’ont pas non plus été décrites. Aucun identifiant d’avis public, aucune liste de versions corrigées ni aucune solution de contournement ne peuvent être vérifiés indépendamment par les administrateurs à partir des informations disponibles.
Aucun CVE n’a été attribué dans les informations publiées, et rien n’indique que la vulnérabilité figure dans le catalogue Known Exploited Vulnerabilities de la CISA. Il n’existe donc aucune date d’ajout au catalogue KEV ni échéance fédérale de remédiation à signaler.
Cette absence ne doit pas être interprétée comme la preuve que la faille n’a affecté qu’OpenAI. Les tests menés par Hacktron sur plusieurs cibles indiquent que la technique sous-jacente de traitement des images était adaptable, même si l’exposition exacte de chaque organisation ou produit cité n’a pas été divulguée.
Les défenseurs doivent auditer l’ensemble du chemin, pas seulement les importations HEIF
Les organisations qui utilisent Discourse ou des plateformes communautaires similaires doivent d’abord confirmer auprès de leur fournisseur que la correction liée au traitement des images HEIF a bien été appliquée. Les opérateurs auto-hébergés doivent obtenir les recommandations de l’éditeur, car aucune plage de versions affectées ni aucun identifiant de correctif n’est actuellement disponible.
Les équipes de sécurité devraient également examiner les événements historiques liés au traitement des images afin de repérer des plantages, des processus enfants inhabituels, des connexions sortantes inattendues ou des fichiers ayant déclenché un comportement anormal lors de la conversion HEIF. Aucun indicateur de compromission précis n’a été publié.
La couche d’identité doit faire l’objet d’un examen distinct. Les administrateurs doivent déterminer si les systèmes de forum peuvent accéder à des données d’authentification internes, à des sessions privilégiées, à des applications utilisées par les employés ou à des identifiants fédérés après la compromission d’un serveur.
Les comptes d’IA et de programmation liés aux employés doivent bénéficier des mêmes contrôles que les autres identités de développement. Leurs tokens GitHub, leurs autorisations sur les dépôts, la durée de leurs sessions et leur capacité à créer des pull requests doivent respecter les principes du moindre privilège.
Les responsables des dépôts peuvent également examiner les pull requests et les journaux d’authentification associés aux outils de programmation automatisés ou aux comptes d’IA des employés. Les soumissions inattendues, l’utilisation inhabituelle de tokens et les accès provenant d’une infrastructure liée à des services publics méritent une enquête.
Corriger la faille de traitement des images ferme le point d’entrée signalé. Réduire les privilèges hérités entre les forums, les comptes employés, les outils d’IA et les dépôts limite la portée du prochain point d’entrée.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
