La vulnérabilité dans libeif et SSO permet l'accès aux comptes internes OpenAI

Auteur: Publié 7 min de lectura 13 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Trois chercheurs de l'entreprise Hacktron ont démontré qu'une vulnérabilité dans le traitement des images sur la plateforme du forum public OpenAI pourrait être enchaînée à un échec dans le système de connexion de l'entreprise et, en peu de temps, permettre le contrôle interne des comptes ChatGPT et Codex et l'accès à un dépôt de code interne. Cet exercice a été présenté comme une enquête responsable: les conclusions ont été communiquées à OpenAI, l'accès a été vérifié par une demande d'extraction sûre et l'activité a cessé. OpenAI a versé une récompense à l'équipe; ces données et le calendrier que les chercheurs ont donné sont des faits confirmés dans les rapports disponibles.

Techniquement, la chaîne a commencé dans la pile de traitement d'image. Le forum utilise Discourse, qui délègue la lecture des fichiers HEIC / HEIF à ImageMagick et ceci, à son tour, à la librairie libheif. Un défaut libheif (publicement tracé comme CVE-2026-32882) permet des lectures hors limites qui peuvent exposer la mémoire adjacente. Une telle divulgation, selon les bases de données publiques, est un échec de lecture qui peut causer des blocages ou une filtration de mémoire; toutes les sources ne décrivent pas l'exécution directe de code. Ce que les chercheurs ont fait était de combiner l'information filtrée par cet échec avec des techniques d'exploitation pour vaincre les défenses comme ASLR et, avec l'aide du modèle IA d'Anthropic Claude Opus 5, transformer la filtration en exécution à distance dans le serveur du forum.

La vulnérabilité dans libeif et SSO permet l'accès aux comptes internes OpenAI
Image générée avec IA.

La route d'attaque qu'ils montrent a deux liens définis: d'abord, corruption ou fuite de mémoire dans le composant de décodage d'image du forum; ensuite, en profitant de la connexion unique (SSO) partagée par le forum OpenAI et les services internes. Dans la pratique, le forum propose « Se connecter avec OpenAI », le même SSO utilisé par le personnel pour ChatGPT et Codex. En prenant le contrôle du serveur de forum, les chercheurs ont pu utiliser des sessions ou des liens d'employés pour obtenir des comptes sans que les victimes aient à interagir.

Hacktron a évité les actions nuisibles : lorsque le lien d'un employé vers Codex a été ouvert, une seule demande d'extraction a été renvoyée dans le dépôt interne ; aucun code source n'a été lu, aucune donnée client n'a été fusionnée et aucune donnée n'a été filtrée. Selon l'entreprise, l'accès interne a été atteint dans moins de 72 heures depuis le début du test, OpenAI a appliqué un arrangement juste plus de 14 heures après l'avis, et la récompense a été $6 500 le 1er septembre. OpenAI a noté que le prix reconnaît la partie de la conclusion liée à son côté du système d'identité et que les tests du Discours étaient hors de portée de son programme de récompense.

Ce qui est confirmé et ce qui reste à démontrer: Il est confirmé qu'il y a une chaîne de preuves qui a atteint les comptes internes et que les enquêteurs ont suivi des pratiques de divulgation responsables. Il est également vérifiable que les corrections publiées par libheif (voir l'historique de la version dans son dépôt officiel) et que Discourse ont publié des avis de sécurité ultérieurs; les bases de données publiques enregistrent CVE-2026-32882 comme une lecture hors limites. D'autre part, certaines déclarations plus détaillées de l'équipe - par exemple, qui ont trouvé une exploitation similaire et l'exécution de code dans de nombreux grands services - sont inégalement documentées: il y a des confirmations spécifiques (par exemple, les avis de Vercel sur Next.js) mais l'extension complète de la campagne HEIF Heist n'a pas été publiquement vérifiée dans tous les cas.

Un élément pertinent dans cette histoire est le rôle de l'IA dans l'offensive: les chercheurs soulignent que Claude Opus 4.8 n'a pas réussi à construire une explosion pratique avec ASLR activé, mais Opus 5 en a généré un fonctionnel en quelques heures. L'anthropique prétend avoir des garanties dans ses modèles, et selon les rapports, les chercheurs ont évité ces limitations en dirigeant le modèle vers son propre serveur de test. Cela correspond à la tendance observée en 2026 : les modèles avancés réduisent le temps et les obstacles techniques pour les tâches opérationnelles, bien que le processus continue d'exiger une supervision humaine qualifiée.

Qui cela affecte - t - il? Il y a deux groupes clairement exposés : les gestionnaires de forum ou de service qui acceptent les images HEIC / HEIF / AVIF et les organisations qui utilisent le même fournisseur d'identité pour les services publics et les ressources nationales. Dans la pratique, tout service qui traite des images libéives ou qui inclut une ancienne librairie dans l'image du système peut être vulnérable; en outre, lorsqu'un système public partage SSO avec des outils internes sans contrôle supplémentaire, une intrusion dans le public peut être étendue à des ressources sensibles.

Recommandations concrètes et immédiates pour les gestionnaires et les responsables de la sécurité : mettre à jour libheif à la version qui corrige l'échec ou à la version qui est emballée et corrigée pour sa distribution et reconstruire les images du serveur (il ne suffit pas toujours de mettre à jour le logiciel d'application). Si vous utilisez Discourse auto-organisé, les déploiements récents incluent déjà des correctifs ; vérifiez les versions publiées par les responsables. Lorsque vous n'avez pas besoin de décoder HEIF / AVIF, désactivez-le; si vous devez, exécutez le traitement dans un bac à sable étroitement confiné ou dans des conteneurs dédiés avec des politiques de sécurité renforcées. Vérifiez votre configuration SSO: limitez les services pouvant être utilisés par le même fournisseur, commandez la réauthentification ou des facteurs supplémentaires pour les actions sensibles et limitez la portée des jetons et des concessions OAuth.

La vulnérabilité dans libeif et SSO permet l'accès aux comptes internes OpenAI
Image générée avec IA.

Pour les équipes d'intervention en cas d'incident et d'opérations : si votre organisation a utilisé la même combinaison d'OSP pour les services publics et les ressources nationales, envisagez de faire des recherches inhabituelles sur les signaux d'accès pendant la période en question, d'inspecter le registre des séances, d'examiner la création de jetons ou de lettres de créance et de vérifier les PR, les fusions ou les changements imprévus dans les dépôts. Bien qu'il n'y ait aucune preuve publique d'utilisation malveillante dans le monde réel par cette chaîne, la prudence indique un balayage médico-légal dirigé au cas où le système était exposé avant d'appliquer des correctifs.

Enfin, la leçon pratique est double : d'une part, tenir à jour les bibliothèques tierces et reconstruire régulièrement les images du système ; d'autre part, séparer les itinéraires d'authentification entre les services de différents niveaux de confiance. La combinaison d'un échec dans le traitement des contenus publics et d'une gestion laxa du SSO peut transformer un forum d'aide en vecteur de compromis sur les ressources nationales.

Ressources utiles pour les administrateurs : la page de publication libheif avec ses notes de version https: / / github.com / strukturag / libheif / versions, l'entrée du CEV dans la base de vulnérabilité nationale https: / / nvd.nist.gov / vuln / detail / CVE-2026-32882, et la liste des vulnérabilités exploitées connues par la CISA pour contraster les priorités de stationnement https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Pour les programmes de sensibilisation et de récompenses, le profil public de OpenAI dans HackerOne résume les politiques de rapport https: / / hackerone.com / openai.

Couverture

Autres

Plus de nouvelles sur le même sujet.