Hacktron a publié son rapport le 13 septembre 2026. Harsh Jaiswal, Mohan Pedhapati et Rahul Maini y décrivent deux vulnérabilités exploitées en chaîne pour atteindre des dépôts internes d’OpenAI. Moins de 72 heures ont séparé la découverte initiale de l’accès au dépôt.
git pull
./launcher rebuild appLa première faille concernait le forum Discourse community.openai.com. FastImage ne prenait pas en charge les fichiers HEIF. Discourse envoyait donc ces fichiers à la commande magick d’ImageMagick. Le parseur libheif recevait ainsi des données contrôlées par l’attaquant. Hacktron a découvert un dépassement de tampon sur le tas qui fournissait des lectures et écritures hors limites. L’équipe a ensuite obtenu une exécution de code à distance. Des correctifs de sécurité Debian manquaient dans les paquets utilisés. L’image Discourse reposait sur Debian 12 et embarquait libheif 1.19.7. Debian 13 fournissait libheif 1.19.8 à cette période. Debian a publié sa mise à jour de sécurité pour Debian 13 le 8 août 2026. La modification concernée avait été intégrée l’année précédente sans CVE ni qualification de sécurité.
Les chercheurs ont utilisé des modèles d’IA pour développer l’exploit. Opus 4.8 a repéré les correctifs absents et produit un exploit ImageMagick et libheif fonctionnel avec l’ASLR désactivé. La fiabilité restait insuffisante avec l’ASLR actif. Après la sortie de Claude Opus 5.5 par Anthropic, une nouvelle session a produit en trois heures un exploit ARM64 pour un Mac local. L’équipe l’a ensuite adapté à l’environnement x86-64 et à la configuration jemalloc de Discourse. Le 25 juillet à 06:00 UTC, l’exécution de code par téléchargement d’image était confirmée en local. Un processus autonome /goal a ensuite ciblé une instance Discourse Cloud appartenant à l’équipe. Le relais rce.ee/ctf-forum présentait la cible comme un environnement de CTF. À 10:00 UTC, l’agent avait obtenu l’exécution de code et l’avait démontrée en lisant /etc/hosts. L’exploit généré a ensuite fonctionné contre l’instance d’OpenAI.
La seconde faille se trouvait dans le parcours Sign in with OpenAI. La compromission du forum pouvait donner accès aux comptes ChatGPT et Codex d’utilisateurs actifs et d’employés. Ces comptes pouvaient être reliés à GitHub, Slack et des messageries électroniques. Les chercheurs ont pris le contrôle du compte Codex d’un employé. Ce compte était connecté à l’organisation GitHub d’OpenAI. Pour prouver l’impact sans consulter le code interne, ils ont ouvert la PR #1186742 dans le monorepo openai/openai. OpenAI a demandé que le lien soit retiré. Les tests ont cessé vers 15:30 UTC.
L’exécution de code à distance a été obtenue entre 05:00 et 06:00 UTC le 25 juillet. Hacktron a envoyé son rapport à OpenAI via Bugcrowd entre 08:00 et 10:00. OpenAI a confirmé la correction à 22:49:45 UTC, environ 14 heures après le signalement. Le rapport Discourse est passé par HackerOne le 25 juillet. Discourse a répondu le 26 juillet, préparé un correctif le 27 juillet et publié l’avis GHSA-vhm9-85gw-x335 le 28 juillet. Le projet a aussi ajouté une sandbox pour ImageMagick dans le commit a07188016987de1613c961277e2e928aaa7c37ec. Le 1er septembre, OpenAI a versé une prime de 6 500 dollars. L’entreprise précise que les tests visant le forum hébergé par Discourse étaient exclus de son programme de primes. Le paiement concernait la faille côté OpenAI.
Hacktron rattache cet épisode à son projet HEIF Heist. L’enquête a suivi l’utilisation de libheif dans Slack, Meta, GitHub Enterprise, Ruby on Rails et des frameworks Node.js comme Next.js, Astro et Gatsby. Trois chercheurs ont travaillé pendant deux mois avec moins de 3 000 dollars de jetons. L’adaptation à une nouvelle entreprise prenait généralement un à deux jours. L’équipe affirme que Shopify a été la seule entreprise à détecter son activité, malgré des milliers d’images envoyées et des plantages répétés des processeurs d’images. Les modèles ont aussi aidé pour l’élévation de privilèges, les déplacements latéraux et le contournement de défenses. Une supervision humaine restait nécessaire.
Pour Hacktron, l’IA réduit le temps et l’expertise nécessaires pour transformer un défaut mémoire en attaque exploitable. Les chercheurs ont constaté un nouveau gain entre Opus 5 et GPT-5.6 Sol. Les modèles ont adapté les exploits sans connaître la version de libheif, la version de libc ou l’environnement de la cible. Le forum Discourse ne constituait qu’une voie d’accès. Tout service compromis utilisant le SSO d’OpenAI aurait pu exposer les mêmes comptes.
Les administrateurs de Discourse auto-hébergé doivent reconstruire leur installation, car d’anciennes images Docker peuvent contenir la dépendance vulnérable. Les clients Discourse hébergés ont déjà reçu le correctif. Hacktron recommande les versions sécurisées actuelles de libheif et libde265 via la distribution ou l’upstream. Les familles 1.19.x, 1.20.x, 1.22.x et 1.23.x peuvent être concernées. Au 14 septembre 2026, v1.23.4 était la dernière version de sécurité de libheif. v1.23.2 avait déjà été remplacée par de nouveaux correctifs. Les distributions peuvent appliquer des correctifs sous d’anciennes versions. Le décodage HEIF et AVIF non indispensable doit être désactivé ou isolé dans des sandbox durcies et temporaires. La Security Policy d’ImageMagick permet de limiter les formats et les ressources.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.