Schwachstelle in libeif und SSO ermöglicht Zugang zu OpenAI internen Konten

Autor: Veröffentlicht 5 min de lectura 13 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Drei Forscher der Hacktron-Firma zeigten, dass eine Schwachstelle bei der Verarbeitung von Bildern auf der OpenAI Public Forum-Plattform auf einen Ausfall im eigenen Login-System des Unternehmens angekettet werden konnte und in kurzer Zeit die interne Kontokontrolle und den Zugriff auf ein internes Code-Repository ermöglichen. Diese Übung wurde als verantwortliche Untersuchung vorgestellt: Die Ergebnisse wurden an OpenAI übermittelt, der Zugang wurde durch einen sicheren Extraktionsantrag überprüft und die Aktivität gestoppt. OpenAI parched und bezahlte eine Belohnung für das Team; diese Daten und der Zeitplan, den die Forscher gaben, sind bestätigt Fakten in den verfügbaren Berichten.

Technisch begann die Kette im Bildverarbeitungsstapel. Das Forum verwendet Diskurs, der das Lesen von HEIC / HEIF-Dateien an ImageMagick delegiert und dies wiederum in der libheif-Buchhandlung. Ein Libheif-Defekt (öffentlich als CVE-2026-32882) verfolgt) erlaubt Off-Limits-Lesen, die benachbarte Speicher aussetzen können. Eine solche Offenlegung allein ist laut öffentlichen Datenbanken ein Leseversagen, das Blockaden oder Speicherfiltration verursachen kann; nicht alle Quellen beschreiben die direkte Codeausführung. Was die Forscher taten, war die von diesem Misserfolg gefilterten Informationen mit operativen Techniken, um Verteidigungen wie ASLR zu besiegen und, mit Hilfe von Anthropic IA Modell Claude Opus 5, die Filtration in Remote-Ausführung in den Forum-Server verwandeln.

Schwachstelle in libeif und SSO ermöglicht Zugang zu OpenAI internen Konten
Bild generiert mit IA.

Die von ihnen gezeigte Angriffsroute hat zwei definierte Links: erste, Korruption oder Speicherleck in der bilddekodierenden Komponente des Forums; zweitens, die Nutzung der einzigen Anmeldung (SSO) geteilt durch das OpenAI Forum und interne Dienste. In der Praxis bietet das Forum "Sign in with OpenAI", das gleiche SSO von Mitarbeitern für ChatGPT und Codex verwendet. Durch die Kontrolle des Forum-Servers konnten Forscher Sessions oder Mitarbeiter-Links verwenden, um Konten zu erhalten, ohne dass die Opfer interagieren müssen.

Hacktron vermeidet schädliche Handlungen: Als der Link eines Mitarbeiters zu Codex geöffnet wurde, wurde im internen Repository nur eine Extraktionsanfrage abgefeuert; kein Quellcode wurde gelesen, keine Client-Daten zusammengefasst und keine Daten gefiltert. Laut der Firma wurde der interne Zugang in weniger als 72 Stunden von Beginn des Tests erreicht, OpenAI eine Anordnung knapp über 14 Stunden nach der Mitteilung, und die Belohnung war $6.500 am 1. September. OpenAI hat festgestellt, dass die Auszeichnung den Teil der Feststellung, die mit seiner Seite des Identitätssystems verbunden ist, erkennt und dass die Diskurstests nicht in Reichweite ihres Belohnungsprogramms waren.

Was bestätigt wird und was noch zu demonstrieren ist: Es wird bestätigt, dass es eine Reihe von Beweisen gab, die interne Konten erreichten und dass die Ermittler verantwortungsvolle Offenlegungspraktiken verfolgten. Es ist auch überprüfbar, dass libheif Korrekturen veröffentlicht (siehe Versionsgeschichte in seinem offiziellen Repository) und dass Discourse spätere Sicherheitshinweise veröffentlicht; öffentliche Datenbanken erfassen CVE-2026-32882 als Off-Limit-Lesung. Auf der anderen Seite sind einige ausführlichere Aussagen des Teams - zum Beispiel, die ähnliche Ausbeutung und Codeausführung in vielen großen Dienstleistungen gefunden haben - unregelmäßig dokumentiert: Es gibt bestimmte Bestätigungen (z.B. Vercels Hinweise auf Next.js), aber die vollständige Erweiterung der HEIF Heist Kampagne wurde in allen Fällen nicht öffentlich überprüft.

Ein relevantes Element in dieser Geschichte ist die Rolle der IA in der Offensive: Die Forscher weisen darauf hin, dass Claude Opus 4.8 nicht eine praktische Explosion mit ASLR aktiviert, sondern Opus 5 erzeugte in wenigen Stunden eine funktionale. Anthropische Behauptungen, in seinen Modellen Schutz zu haben, und nach Berichten haben die Forscher diese Einschränkungen vermieden, indem sie das Modell auf seinen eigenen Testserver leiten. Dies passt zu dem Trend, der im Jahr 2026 beobachtet wird: Fortgeschrittene Modelle reduzieren Zeit und technische Barrieren für Betriebsaufgaben, obwohl der Prozess weiterhin eine qualifizierte menschliche Aufsicht erforderte.

Wer beeinflusst das? Es gibt zwei eindeutig exponierte Gruppen: Forum- oder Service-Manager, die HEIC / HEIF / AVIF Bilder und Organisationen akzeptieren, die den gleichen Identitätsanbieter für öffentliche Dienstleistungen und inländische Ressourcen verwenden. In der Praxis kann jeder Dienst, der Libeif-Bilder verarbeitet oder eine alte Buchhandlung im Systembild beinhaltet, verletzlich sein; außerdem kann ein öffentliches System SSO mit internen Werkzeugen ohne zusätzliche Kontrollen teilt, ein Eindringen in die Öffentlichkeit auf sensible Ressourcen skaliert werden.

Konkrete und sofortige Empfehlungen für Manager und Sicherheitsbeamte: aktualisieren Sie libheif auf die Version, die den Fehler oder die Version, die für seine Verteilung verpackt und gepatelt wird und rekonstruieren die Bilder des Servers (es ist nicht immer genug, um die Anwendungssoftware zu aktualisieren). Wenn Sie Discourse Self-hosted verwenden, enthalten die jüngsten Bereitstellungen bereits Patches; überprüfen Sie die von den Betreuern veröffentlichten Versionen. Wo Sie HEIF / AVIF nicht dekodieren müssen, deaktivieren Sie es; wenn Sie müssen, führen Sie die Verarbeitung in einer eng begrenzten Sandbox oder in dedizierten Behältern mit verstärkten Sicherheitsrichtlinien. Prüfen Sie Ihre SSO-Konfiguration: Limitieren Sie, welche Dienstleistungen von demselben Anbieter genutzt werden können, bestellen Sie eine Umauthentifizierung oder zusätzliche Faktoren für sensible Handlungen und begrenzen Sie den Umfang von Token und OAuth-Konzessionen.

Schwachstelle in libeif und SSO ermöglicht Zugang zu OpenAI internen Konten
Bild generiert mit IA.

Wenn Ihre Organisation die gleiche Kombination von SSO für öffentliche Dienstleistungen und inländische Ressourcen verwendet, betrachten Sie die Durchführung ungewöhnlicher Zugriffssignale während des betreffenden Zeitraums, inspect session log, überprüfen Sie die Erstellung von Token oder Anmeldeinformationen und überprüfen Sie PRs, Zusammenschlüsse oder unerwartete Änderungen in Repositorien. Obwohl es keine öffentlichen Beweise für böswillige Verwendung in der realen Welt durch diese Kette gibt, zeigt Prudence eine forensische Sweep gerichtet, falls das System vor der Anwendung von Patches ausgesetzt wurde.

Schließlich ist die praktische Lektion zweifach: zum einen, Bibliotheken von Drittanbietern auf dem neuesten Stand zu halten und Bilder des Systems regelmäßig wieder aufzubauen; zum anderen, Authentifizierungsrouten zwischen Diensten verschiedener Vertrauensstufen zu trennen. Die Kombination eines Ausfalls in der öffentlichen Content-Verarbeitung und einer Laxa-Verwaltung des SSO kann ein Hilfeforum in einen Vektor verwandeln, um Haushaltsmittel zu kompromittieren.

Nützliche Ressourcen für Administratoren: die libheif Release-Seite mit seinen Versionshinweisen https: / / github.com / strukturag / libheif / releases, die Eintragung des EVC in die nationale Sicherheitsbasis https: / / nvd.nist.gov / vuln / detail / CVE-2026-32882, und die Liste der ausgebeuteten Schwachstellen, die von CISA bekannt sind, um Parkprioritäten zu kontrastieren https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog. Für Outreach- und Belohnungsprogramme fasst das öffentliche Profil von OpenAI in HackerOne Berichtsrichtlinien zusammen https: / / hackerone.com / openai.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.