Hacktron publicó el informe el 13 de septiembre de 2026. Harsh Jaiswal, Mohan Pedhapati y Rahul Maini describen dos vulnerabilidades encadenadas que les permitieron llegar a repositorios internos de OpenAI. Pasaron menos de 72 horas entre el descubrimiento inicial y el acceso al repositorio.

terminal
git pull
./launcher rebuild app

La primera vulnerabilidad estaba en el foro Discourse community.openai.com. FastImage no procesaba archivos HEIF, por lo que Discourse enviaba esas cargas a la orden magick de ImageMagick. El analizador de libheif recibía así datos controlados por el atacante. Hacktron encontró un desbordamiento de búfer en el heap que proporcionaba lecturas y escrituras fuera de límites. El equipo lo convirtió en ejecución remota de código. Los paquetes utilizados carecían de correcciones de seguridad de Debian. La imagen de Discourse se basaba en Debian 12 y contenía libheif 1.19.7. Debian 13 distribuía libheif 1.19.8 en ese momento. Debian publicó su actualización de seguridad para Debian 13 el 8 de agosto de 2026. El cambio vulnerable se había incorporado el año anterior sin CVE ni clasificación de seguridad.

Los investigadores usaron modelos de IA para desarrollar el exploit. Opus 4.8 detectó las correcciones ausentes y produjo un exploit funcional para ImageMagick y libheif con ASLR desactivado. El ataque no era fiable con ASLR activado. Después de que Anthropic publicara Claude Opus 5.5, una nueva sesión generó en tres horas un exploit ARM64 para un Mac local. El equipo lo adaptó después al entorno x86-64 y a la configuración jemalloc de Discourse. A las 06:00 UTC del 25 de julio, habían confirmado la ejecución de código mediante una carga de imagen. Luego ejecutaron un proceso autónomo /goal contra una instancia propia de Discourse Cloud. El servicio rce.ee/ctf-forum presentaba el objetivo como un entorno CTF. A las 10:00 UTC, el agente había conseguido ejecutar código y lo demostró leyendo /etc/hosts. El exploit generado funcionó después contra la instancia de OpenAI.

La segunda vulnerabilidad estaba en el flujo Sign in with OpenAI. La intrusión del foro podía proporcionar acceso a las cuentas de ChatGPT y Codex de usuarios activos y empleados. Esas cuentas podían tener conectados GitHub, Slack y el correo electrónico. Los investigadores tomaron la cuenta Codex de un empleado. La cuenta estaba conectada a la organización de GitHub de OpenAI. Para demostrar el impacto sin consultar código interno, abrieron la PR #1186742 en el monorepo openai/openai. OpenAI pidió retirar el enlace. El equipo detuvo las pruebas aproximadamente a las 15:30 UTC.

La ejecución remota de código se obtuvo entre las 05:00 y las 06:00 UTC del 25 de julio. Hacktron envió el informe a OpenAI mediante Bugcrowd entre las 08:00 y las 10:00. OpenAI confirmó la solución a las 22:49:45 UTC, unas 14 horas después del aviso. El informe sobre Discourse se presentó el 25 de julio a través de HackerOne. Discourse respondió el 26 de julio, tuvo listo el arreglo el 27 de julio y publicó el aviso GHSA-vhm9-85gw-x335 el 28 de julio. También incorporó aislamiento para ImageMagick en el commit a07188016987de1613c961277e2e928aaa7c37ec. El 1 de septiembre, OpenAI pagó una recompensa de 6.500 dólares. OpenAI aclaró que las pruebas contra el foro alojado por Discourse estaban excluidas de su programa de recompensas. El pago correspondía al hallazgo en el lado de OpenAI.

Hacktron sitúa el incidente dentro de su investigación HEIF Heist. El proyecto examinó el uso de libheif en Slack, Meta, GitHub Enterprise, Ruby on Rails y frameworks de Node.js como Next.js, Astro y Gatsby. Tres investigadores trabajaron durante dos meses y gastaron menos de 3.000 dólares en tokens. Adaptar un exploit a una nueva empresa solía requerir uno o dos días. El equipo afirma que Shopify fue la única empresa que detectó su actividad, aunque recibió miles de imágenes y sus procesadores de imágenes se bloquearon repetidamente. Los modelos también ayudaron con la elevación de privilegios, el movimiento lateral y la evasión de defensas. La supervisión humana siguió siendo necesaria.

Los investigadores sostienen que la IA reduce el tiempo y los conocimientos necesarios para convertir un fallo de memoria en un ataque operativo. Observaron otro salto de capacidad entre Opus 5 y GPT-5.6 Sol. Los modelos adaptaron los exploits sin conocer la versión de libheif, la versión de libc ni el entorno de destino. El foro de Discourse fue una vía de demostración. Cualquier servicio comprometido que utilizara el SSO de OpenAI podía haber expuesto las mismas cuentas.

Los administradores de Discourse autoalojado deben reconstruir sus instalaciones, porque las imágenes Docker antiguas pueden contener la dependencia vulnerable. Los clientes de Discourse alojado ya están parcheados. Hacktron recomienda instalar las versiones de seguridad actuales de libheif y libde265 desde la distribución o desde upstream. Las familias 1.19.x, 1.20.x, 1.22.x y 1.23.x pueden estar afectadas. El 14 de septiembre de 2026, v1.23.4 era la versión de seguridad más reciente de libheif. v1.23.2 ya había sido sustituida por nuevas correcciones. Las distribuciones pueden incluir arreglos bajo números de versión antiguos. El descodificado HEIF y AVIF no necesario debe desactivarse o aislarse en sandboxes reforzadas y efímeras. La Security Policy de ImageMagick permite restringir formatos y recursos.