Un exploit HEIF assistito dall’AI ha aperto una breccia nell’ambiente di sviluppo di OpenAI
Ricercatori Hacktron con Claude hanno sfruttato una falla HEIF di Discourse per violare il forum OpenAI e accedere a account e GitHub interno.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Un team di sicurezza composto da tre persone ha utilizzato i modelli Claude di Anthropic per compromettere un’infrastruttura collegata al forum della community di OpenAI, raggiungere l’account di un dipendente e accedere a risorse interne di sviluppo.
I ricercatori, che lavorano per la società indipendente di sicurezza Hacktron AI, sono partiti da una vulnerabilità nel flusso di elaborazione delle immagini HEIF di Discourse. Secondo quanto riferito, hanno trasformato quel primo punto d’appoggio con remote-code-execution in un accesso ai meccanismi di autenticazione, all’account ChatGPT di un dipendente e all’ambiente GitHub di OpenAI.
L’incidente è stato segnalato il 18 settembre 2026. OpenAI ha pagato 6.500 dollari a Hacktron tramite il proprio programma bug bounty e ha dichiarato di aver risolto i problemi segnalati.
Non sono stati divulgati CVE, avvisi di sicurezza, numeri di patch o versioni di Discourse interessate.
Un’immagine malformata ha violato la piattaforma che ospitava il forum
Il primo obiettivo non era un servizio di produzione gestito da OpenAI. Si trattava del forum della community di OpenAI, ospitato sulla piattaforma Discourse di terze parti.
Hacktron ha dichiarato che i suoi ricercatori hanno sfruttato il processo utilizzato da Discourse per gestire le immagini HEIF. Inviando un file malformato o danneggiato, hanno ottenuto remote-code-execution su Discourse Cloud e acquisito l’accesso all’istanza del forum di OpenAI.
La remote-code-execution ha trasformato una funzione di caricamento o elaborazione delle immagini in un punto d’accesso a livello di server. Da lì, il team ha potuto superare i confini del forum pubblico e raggiungere i meccanismi di autenticazione interni associati a OpenAI.
La vulnerabilità precisa resta poco chiara. Le ricostruzioni disponibili non identificano il parser HEIF vulnerabile, non spiegano il problema di memoria o di validazione dell’input e non indicano se il problema fosse presente in Discourse o in un componente sottostante per l’elaborazione delle immagini.
Anche le release di Discourse Cloud interessate e le eventuali versioni corrispondenti self-hosted sono sconosciute. Gli amministratori non possono quindi associare l’incidente a uno specifico intervallo di versioni sulla base delle informazioni divulgate finora.
Hacktron ha definito l’attività di ricerca più ampia “HEIF Heist”. Il team ha dichiarato di aver adattato la tecnica a obiettivi e tecnologie tra cui Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick e Shopify. Secondo i ricercatori, Shopify è stato l’unico obiettivo noto ad aver rilevato l’attività.
L’intrusione ha attraversato i confini tra identità e repository
Dopo aver compromesso l’ambiente del forum, Hacktron ha ottenuto l’accesso ai percorsi interni di autenticazione e ha raggiunto l’account ChatGPT di un dipendente di OpenAI. L’account era collegato a GitHub e disponeva di autorizzazioni associate a risorse private di sviluppo software.
Le ricostruzioni differiscono leggermente su quanto accaduto nella fase finale.
Ars Technica ha riferito che l’account ChatGPT compromesso poteva visualizzare informazioni private sul software, suggerire modifiche e accedere al codice interno tramite GitHub.
The Verge ha riferito che i ricercatori hanno raggiunto il repository GitHub interno di OpenAI, noto come “Monorepo”. Secondo le fonti, il repository conteneva i segreti algoritmici dell’azienda.
Tuttavia, secondo quanto riferito, i ricercatori non hanno esaminato direttamente il codice sorgente del Monorepo. Hanno invece inviato una pull request tramite l’account Codex del dipendente, per dimostrare di poter agire all’interno del contesto di sviluppo considerato affidabile.
Gli elementi comuni sono significativi: la compromissione di un forum di terze parti ha portato all’accesso all’account di un dipendente e, successivamente, alle risorse interne per sviluppatori. L’attacco ha quindi attraversato i confini tra infrastruttura pubblica, sistemi di identità, account AI, strumenti di programmazione e autorizzazioni per il controllo del codice sorgente.
Non risultano prove che Hacktron abbia modificato sistemi di produzione, alterato i modelli di OpenAI, sottratto codice sorgente o avuto accesso ai dati dei clienti. Non è stata accertata alcuna compromissione degli ambienti di produzione.
Le autorizzazioni dimostrate hanno comunque creato un rischio considerevole. Un attaccante in grado di proporre modifiche utilizzando l’identità legittima di un dipendente avrebbe potuto tentare di inviare pull request malevole, manipolare i flussi di sviluppo o nascondere le proprie attività all’interno delle normali operazioni del repository.
Claude ha accelerato la ricerca su più obiettivi
Secondo quanto riferito, i tre ricercatori di Hacktron hanno completato la compromissione di OpenAI in meno di 72 ore utilizzando Claude Opus 4.8 e Claude Opus 5. L’azienda ha dichiarato che il progetto ha consumato meno di 3.000 dollari in token del modello.
Hacktron ha affermato che Claude Opus 5 è diventato disponibile la sera del 24 luglio. Alle 10:00 del giorno successivo, il team avrebbe ottenuto remote-code-execution contro Discourse Cloud e avrebbe avuto accesso all’istanza di OpenAI. Non è stato reso noto l’anno associato a quegli eventi di luglio.
I ricercatori hanno inoltre dichiarato che adattare la tecnica a obiettivi diversi richiedeva solo uno o due giorni. Questa affermazione suggerisce che il ruolo del modello andasse oltre la produzione di un exploit isolato.
Secondo quanto riferito, Claude è stato utilizzato per accelerare la ricerca di vulnerabilità, adattare l’approccio a diversi stack software e supportare l’esecuzione operativa. Anthropic ha inoltre fornito strumenti orientati alla sicurezza utilizzati dal team.
I ricercatori umani sono rimasti coinvolti per tutta la durata dell’attività. Le informazioni disponibili non dimostrano che Claude abbia scelto autonomamente OpenAI, avviato l’operazione senza istruzioni o condotto l’intera compromissione in modo autonomo.
Il chief technology officer di Hacktron ha sostenuto che il team non fosse più capace di attaccanti legati a uno Stato e dotati di risorse adeguate. Si tratta della valutazione dell’azienda, non di un confronto verificato in modo indipendente.
La vera debolezza era la catena di fiducia ereditata
La vulnerabilità HEIF ha fornito l’accesso iniziale, ma l’esposizione più ampia è derivata dai sistemi interconnessi e dall’accumulo di autorizzazioni.
Un servizio destinato a ospitare discussioni pubbliche offriva un percorso verso i meccanismi interni di autenticazione. L’account ChatGPT di un dipendente era associato all’accesso a GitHub. Codex poteva operare all’interno di un flusso di sviluppo, mentre l’identità del dipendente forniva legittimità.
Ogni collegamento poteva avere una propria finalità operativa. Nel loro insieme, hanno creato un percorso di escalation.
Questo tipo di architettura può consentire a una vulnerabilità in un servizio periferico di trasformarsi in un incidente di sicurezza per gli sviluppatori. L’impatto effettivo dipende non solo dal server compromesso, ma anche dalle sue sessioni, credenziali, relazioni di federazione, integrazioni applicative e autorizzazioni a valle.
La pull request è particolarmente rilevante perché ha dimostrato una capacità vicina alla scrittura senza richiedere un dump diretto del codice sorgente. Una richiesta di modifica malevola inviata da un’identità considerata affidabile potrebbe ricevere meno controlli rispetto a un’azione proveniente da un account sconosciuto.
Le protezioni dei repository potrebbero comunque bloccare o rendere visibile un tentativo simile. Le ricostruzioni non descrivono i controlli sui branch di OpenAI, i requisiti di approvazione, le regole dei code owner o i controlli automatizzati; non è quindi possibile stabilirne l’efficacia in questo caso.
Secondo quanto riferito, OpenAI e Discourse hanno chiuso il percorso d’attacco
OpenAI ha riconosciuto la segnalazione, ringraziato i ricercatori e pagato loro 6.500 dollari. Secondo le ricostruzioni pubblicate, le vulnerabilità segnalate a OpenAI e Discourse sono state successivamente risolte.
Non sono stati divulgati dettagli tecnici sugli interventi. Non è noto se la risposta abbia incluso la rotazione delle credenziali, l’invalidazione delle sessioni, l’analisi dei log dei repository, il ripristino dell’account del dipendente o un’indagine forense più ampia.
Non sono state descritte neppure le modifiche specifiche apportate da Discourse. Non esistono un identificativo pubblico dell’avviso, un elenco delle versioni corrette o una mitigazione che gli amministratori possano verificare autonomamente sulla base delle informazioni disponibili.
Nelle ricostruzioni non è stato assegnato alcun CVE e non è stata divulgata alcuna indicazione che la vulnerabilità compaia nel catalogo Known Exploited Vulnerabilities di CISA. Di conseguenza, non è possibile riportare una data di aggiunta al KEV o una scadenza federale per la remediation.
L’assenza di queste informazioni non deve essere interpretata come una prova che la vulnerabilità abbia riguardato soltanto OpenAI. I test di Hacktron su più obiettivi indicano che la tecnica sottostante di elaborazione delle immagini era adattabile, anche se non è stata resa nota l’esposizione esatta di ciascuna organizzazione o prodotto citato.
I difensori devono verificare l’intero percorso, non solo i caricamenti HEIF
Le organizzazioni che utilizzano Discourse o piattaforme community simili dovrebbero innanzitutto verificare con il proprio provider che sia stata applicata la remediation relativa all’elaborazione HEIF. Chi gestisce installazioni self-hosted deve fare riferimento alle indicazioni del fornitore, poiché al momento non sono disponibili né l’intervallo delle versioni interessate né un identificativo della patch.
I team di sicurezza dovrebbero inoltre esaminare gli eventi storici relativi all’elaborazione delle immagini, alla ricerca di arresti anomali, processi figlio insoliti, connessioni in uscita inattese o file che abbiano attivato comportamenti anomali nella conversione HEIF. Non sono stati pubblicati indicatori di compromissione specifici.
Il livello delle identità richiede una verifica separata. Gli amministratori dovrebbero stabilire se i sistemi del forum possano accedere, dopo la compromissione di un server, a dati interni di autenticazione, sessioni privilegiate, applicazioni dei dipendenti o credenziali federate.
Gli account AI e di programmazione collegati ai dipendenti meritano gli stessi controlli delle altre identità degli sviluppatori. I relativi token GitHub, le autorizzazioni sui repository, la durata delle sessioni e la possibilità di creare pull request dovrebbero rispettare i principi del privilegio minimo.
I responsabili dei repository possono inoltre esaminare le pull request e i log di autenticazione associati agli strumenti di programmazione automatizzati o agli account AI dei dipendenti. Invii inattesi, utilizzo insolito dei token e accessi provenienti da infrastrutture collegate a servizi esposti al pubblico richiedono un’indagine.
Applicare la patch alla vulnerabilità nell’elaborazione delle immagini chiude il punto d’accesso segnalato. Ridurre i privilegi ereditati tra forum, account dei dipendenti, strumenti AI e repository limita ciò che il prossimo punto d’accesso potrà raggiungere.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
