Une faille dans une image de forum a ouvert l’accès aux comptes des employés d’OpenAI

Des chercheurs ont exploité une faille HEIF de Discourse et libheif pour accéder à des comptes d’employés d’OpenAI et à un dépôt interne.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Une faille dans une image de forum a ouvert l’accès aux comptes des employés d’OpenAI
Vulnérabilités

Image d’illustration générée par IA

Trois chercheurs de Hacktron ont transformé une faille de la chaîne de traitement des images de Discourse en accès à des comptes d’employés d’OpenAI et à un dépôt de code interne. Cette recherche en sécurité a combiné l’exploitation d’une corruption mémoire, le développement assisté par l’IA et une faiblesse non divulguée dans l’architecture d’authentification unique d’OpenAI.

La cible initiale était le forum d’aide public d’OpenAI, qui fonctionne avec Discourse. Des fichiers HEIC ou HEIF spécialement conçus ont été transmis à ImageMagick et à son décodeur libheif, permettant aux chercheurs de compromettre le serveur du forum.

Cette première prise de contrôle ne suffisait pas à expliquer l’ampleur de l’impact. Comme le forum public partageait une relation de confiance « Sign in with OpenAI » avec des services plus sensibles, les chercheurs ont pu prendre le contrôle des comptes ChatGPT et Codex appartenant à des employés d’OpenAI membres du forum. Aucune action de la part de ces employés n’a été nécessaire.

Hacktron s’est arrêté après avoir créé une seule pull request inoffensive dans un dépôt interne. L’équipe a déclaré ne pas avoir lu le code source, fusionné de modifications, effectué de déploiement ni accédé à des informations clients.

Un décodeur vulnérable au cœur de la chaîne de traitement des images de Discourse

Le forum concerné acceptait les téléversements aux formats HEIC et HEIF. Discourse transmettait ces images à ImageMagick, qui utilisait libheif pour décoder leur contenu.

Le déploiement vulnérable exécutait libheif 1.19.7 dans une image basée sur Debian 12. Son environnement serveur utilisait x86-64 et l’allocateur mémoire jemalloc, des détails qui ont compté lors de la transformation de la faille mémoire sous-jacente en exploit fonctionnel.

Les sources publiques ne décrivent pas exactement l’effet direct de la même manière. La vulnérabilité, suivie sous l’identifiant CVE-2026-32882, a été caractérisée comme une lecture hors limites pouvant provoquer l’arrêt brutal d’un processus ou exposer la mémoire adjacente. Une autre description fait état d’un dépassement de tampon sur le tas permettant d’accéder à des données situées en dehors de la zone prévue.

Discourse a classé le risque qui en résultait comme une exécution de code à distance et lui a attribué un score de gravité de 8,8 sur 10. Par ailleurs, les données de vulnérabilité vérifiées attribuent à CVE-2026-32882 un score CVSS 3.1 de 7,1, avec le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H

Ces descriptions ne constituent pas nécessairement des affirmations équivalentes au sujet d’une seule primitive d’exploitation. Hacktron aurait combiné les faiblesses mémoire de libheif à d’autres techniques d’exploitation. La divulgation de mémoire a contribué à contourner la randomisation de l’espace d’adressage, ou ASLR, avant que les chercheurs n’établissent l’exécution de code.

La correction en amont a été publiée dans libheif 1.22.0 en mai 2026, selon le récit de la recherche publié par The Hacker News. Toutefois, ce correctif n’avait pas encore été intégré au paquet Debian inclus dans l’image serveur du forum lorsqu’elle a été examinée en juillet.

Cet écart illustre un problème récurrent de déploiement : mettre à jour une application ne remplace pas nécessairement une bibliothèque native vulnérable incluse dans son conteneur ou dans l’image de son système d’exploitation.

Claude a accéléré le développement de l’exploit, mais les humains ont dirigé les opérations

Hacktron a d’abord confié le problème d’exploitation à Anthropic Claude Opus 4.8. Au cours de plusieurs sessions, le modèle n’est pas parvenu à produire un exploit fonctionnel une fois l’ASLR activé.

Anthropic a lancé Claude Opus 5 dans la soirée du 24 juillet. En reprenant la même tâche dans une nouvelle session, les chercheurs ont obtenu un exploit fonctionnel contre un Mac local en environ trois heures, selon Security Affairs.

Le modèle n’a pas mené de manière autonome l’opération dans son ensemble. Les chercheurs humains ont défini l’objectif, créé l’environnement de test, adapté l’exploit à l’architecture et à l’allocateur du serveur, puis supervisé chaque étape.

Un problème lié aux limites de sécurité s’est également posé. Opus 5 aurait refusé d’attaquer un système qu’il avait identifié comme étant en production. Les chercheurs ont donc reproduit les conditions de la cible sur une infrastructure cloud qu’ils contrôlaient et l’ont présentée comme un environnement de capture the flag. Sur ce système, le modèle a obtenu un accès au niveau root et l’a démontré en lisant /etc/hosts.

L’équipe a ensuite adapté le résultat à l’instance réelle du forum d’OpenAI. La chaîne complète — de l’enquête initiale à l’accès à un dépôt interne — a pris moins de 72 heures.

Le travail plus vaste de Hacktron, baptisé « HEIF Heist », a duré environ deux mois, mobilisé trois chercheurs et coûté moins de 3 000 $ en utilisation de l’IA. GPT-5.6 Sol d’OpenAI a également été utilisé plus tard dans le projet, lorsque les chercheurs ont commencé sans connaissance préalable de l’environnement ciblé.

Les affirmations concernant d’autres technologies concernées doivent être nuancées. Des chaînes de traitement d’images similaires ont été examinées dans Slack, les produits Meta, GitHub Enterprise, Next.js et des infrastructures liées à Shopify. Un problème affectant Next.js a été confirmé par un avis de Vercel, tandis que les mainteneurs de libheif ont confirmé l’exécution de code fonctionnelle pour le problème associé à Meta. L’exécution de code dans chacune des applications examinées n’a pas été établie de manière indépendante.

Le SSO partagé a transformé l’accès au serveur en compromission d’identité

Après avoir compromis le forum, les chercheurs ont exploité sa relation de connexion avec OpenAI pour accéder aux comptes ChatGPT et Codex d’employés. Ces derniers n’ont pas eu à cliquer sur un lien malveillant, ouvrir un fichier ni approuver une invite.

Le point clé de l’escalade ne se limitait donc pas à Discourse. Hacktron l’a décrit comme une défaillance de la frontière de confiance dans l’architecture d’identité d’OpenAI : un service public à faible niveau de confiance pouvait accorder un accès affectant des ressources d’employés de plus grande valeur.

Les employés d’OpenAI peuvent connecter des services tels que GitHub, Slack et la messagerie électronique à ChatGPT ou Codex. Hacktron a indiqué que le même accès aux comptes aurait théoriquement pu s’étendre à ces intégrations, même si l’équipe s’est délibérément abstenue d’exercer ces autorisations.

Pour démontrer la conséquence, les chercheurs ont utilisé la connexion Codex d’un employé afin de soumettre une seule pull request à un dépôt interne d’OpenAI. Ils ont indiqué ne pas avoir :

  • inspecté le code source du dépôt ;
  • fusionné la pull request ;
  • livré ni déployé de modification ;
  • accédé à des données clients ;
  • pénétré dans les ressources GitHub, Slack ou de messagerie connectées au-delà de ce qui était nécessaire à la validation.

La recherche indique que la compromission d’un autre service interne ou tiers utilisant la même relation SSO avec OpenAI aurait potentiellement pu produire une escalade similaire. Discourse a fourni le point d’entrée, mais l’identité partagée a déterminé l’ampleur de l’impact.

OpenAI et Discourse ont corrigé des maillons distincts de la chaîne

Hacktron a communiqué ses conclusions à OpenAI et à Discourse. OpenAI a confirmé un correctif environ 14 heures après réception du signalement.

Le 1er septembre, OpenAI a versé aux chercheurs une prime de 6 500 $ pour la vulnérabilité concernant OpenAI. Ce paiement ne couvrait pas les tests menés contre l’environnement community.openai.com hébergé par Discourse, qu’OpenAI a déclaré exclu du périmètre de son programme de primes.

Les détails techniques de la faille affectant la connexion d’OpenAI n’ont pas été rendus publics. La correction et le versement de la prime confirment la découverte, mais l’organisation n’a pas décrit le mécanisme de prise de contrôle des comptes avec suffisamment de précision pour permettre une analyse architecturale indépendante.

Discourse a préparé son correctif le lundi suivant et ajouté une sandbox autour du traitement des images. Les sites Discourse hébergés auraient été mis à jour. Les versions corrigées pour les installations autogérées sont les suivantes :

  • Discourse 2026.7.0
  • Discourse 2026.6.1
  • Discourse 2026.5.2
  • Discourse 2026.1.6

À la mi-septembre 2026, CVE-2026-32882 ne figurait pas dans le catalogue américain des vulnérabilités exploitées connues. Il n’existait donc aucune échéance de remédiation CISA KEV associée à cette vulnérabilité. Son absence ne permet pas d’établir qu’aucune exploitation non autorisée n’a eu lieu.

Aucun indicateur public de compromission n’a été fourni pour l’environnement d’OpenAI ni pour les systèmes Discourse concernés.

Les défenseurs doivent traiter à la fois le décodage et l’exposition liée à l’identité

Les opérateurs d’instances Discourse autogérées doivent installer l’une des versions corrigées et reconstruire leurs déploiements à partir d’une image à jour. Une simple mise à jour de l’application web peut laisser libheif 1.19.7 ou un autre paquet vulnérable dans l’environnement d’exécution.

La version de sécurité la plus récente identifiée au début de septembre 2026 était libheif 1.23.4. Les administrateurs doivent utiliser cette version ou le paquet corrigé fourni par leur distributeur de système d’exploitation, puis vérifier quelle bibliothèque est effectivement chargée au moment de l’exécution.

Lorsque la prise en charge de HEIC, HEIF ou AVIF n’est pas nécessaire, désactiver ces formats supprime la voie de décodage exposée. Les processeurs d’images doivent également fonctionner dans une sandbox avec un accès strictement limité au système de fichiers, au réseau et aux privilèges.

La surveillance doit couvrir les plantages répétés du traitement des images, les volumes inhabituels de téléversements malformés, les processus enfants inattendus et toute exécution côté serveur inexpliquée. Shopify aurait détecté l’activité de recherche après que des milliers de téléversements de test ont provoqué à plusieurs reprises le plantage de ses processeurs d’images.

Les contrôles d’identité nécessitent une attention distincte. Les forums publics et les systèmes d’assistance ne doivent pas partager une relation SSO sans restriction avec des services destinés aux employés, à l’administration ou au développement. Les opérations sensibles doivent exiger une nouvelle authentification plutôt que d’accepter une session héritée d’une application à faible niveau de confiance.

Les organisations doivent également recenser les autorisations des services connectés dans ChatGPT, Codex, GitHub, Slack et les systèmes de messagerie. Les intégrations inutiles doivent être révoquées, tandis que les connexions restantes ne doivent disposer que des privilèges strictement nécessaires.

Corriger le décodeur ferme la voie d’accès initiale. Restreindre la relation de confiance SSO limite ce qu’un attaquant peut atteindre si un autre service exposé au public est compromis.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésfaille libheifDiscourseOpenAIcomptes employésHEIFexécution de codesécurité informatique
Retour à l'accueil