As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Três pesquisadores da assinatura Hacktron demonstraram que uma vulnerabilidade no tratamento de imagens na plataforma de fóruns públicos da OpenAI pôde se encadear com uma falha no sistema de login da própria empresa e, em pouco tempo, permitir o controle de contas internas de ChatGPT e Codex e o acesso a um repositório de código interno. Este exercício foi apresentado como pesquisa responsável: os achados foram comunicados à OpenAI, verificou-se o acesso através de um pedido de extração inócua e a atividade parou. OpenAI sistemaizou e pagou uma recompensa à equipe; esses dados e o cronograma que os pesquisadores deram são feitos confirmados nos relatórios disponíveis.
Tecnicamente, a cadeia começou na pilha de processamento de imagens. O fórum usa o Discourse, que delega a leitura de arquivos HEIC/HEIF a ImageMagick e este, por sua vez, à livraria libheif. Um defeito na libheif (rastreado publicamente como CVE-2026-32882) permite leituras fora de limites que podem expor memória adjacente. Essa divulgação por si só, segundo as bases de dados públicas, é uma falha de leitura que pode provocar bloqueios ou filtração de memória; nem todas as fontes descrevem execução de código direta. O que fizeram os pesquisadores foi combinar a informação filtrada por essa falha com técnicas de exploração para derrotar defesas como ASLR e, com ajuda do modelo de IA Claude Opus 5 de Anthropic, converter a filtração em execução remota no servidor do fórum.

A rota de ataque que demonstram tem dois eslabões definidos: Primeiro, corrupção ou fuga de memória no componente de descodificação de imagens do fórum; segundo, aproveitamento do início de sessão único (SSO) partilhado pelo fórum e pelos serviços internos do OpenAI. Na prática, o fórum oferece "Sign in with OpenAI", o mesmo SSO empregado por pessoal para ChatGPT e Codex. Ao tomar controle do servidor do fórum, os pesquisadores puderam usar sessões ou links de funcionários para se fazer com contas sem que as vítimas tivessem que interagir.
Hacktron evitou ações dañinas: quando o link foi aberto para o Codex de um empregado, apenas um pedido de extração foi disparado no repositório interno; não foi lido código-fonte, não se fundiu nem foram filtrados dados de clientes. De acordo com a assinatura, o acesso interno foi atingido em menos de 72 horas desde o início do teste, a OpenAI aplicou um arranjo mais de 14 horas após o aviso, e o pagamento de recompensa foi de 6.500 dólares em 1 de setembro. OpenAI afirmou que o prêmio reconhece a parte do achado vinculada ao seu lado do sistema de identidade e que os testes sobre Discourse estavam fora do alcance do seu programa de recompensas.
O que está confirmado e o que resta por demonstrar: É confirmado que existiu uma cadeia de testes que chegou até contas internas e que os pesquisadores seguiram práticas de divulgação responsável. Também é verificável que a libheif publicou correcções (ver o histórico de versões no seu repositório oficial) e que o Discourse publicou avisos de segurança posteriores; as bases de dados públicas registram CVE-2026-32882 como uma leitura fora de limites. Em vez disso, algumas afirmações mais amplas da equipe - por exemplo, que encontraram exploração similar e execução de código em muitos serviços grandes - estão documentadas de forma desigual: há confirmações pontuais (por exemplo, avisos de Vercel sobre Next.js) mas a extensão completa da campanha HEIF Heist não foi publicamente verificada em todos os casos.
Um elemento relevante nesta história é o papel da IA na ofensiva: os pesquisadores apontam que Claude Opus 4.8 não conseguiu construir um exploit prático com ASLR ativado, mas Opus 5 gerou um funcional em poucas horas. Anthropic assegura ter salvaguardas em seus modelos, e segundo os relatos os pesquisadores evitaram essas limitações orientando o modelo para seu próprio servidor de testes. Isso se encaixa na tendência observada em 2026: modelos avançados reduzem tempo e barreiras técnicas para tarefas de exploração, embora o processo continue a exigir supervisão humana qualificada.
Quem afeta isto? Existem dois grupos claramente expostos: administradores de fóruns ou serviços que aceitam imagens HEIC/HEIF/AVIF e organizações que usam o mesmo provedor de identidade para serviços públicos e recursos internos. Na prática, qualquer serviço que processa imagens com libheif ou inclua uma livraria antiga na imagem do sistema pode ser vulnerável; além disso, quando um sistema público compartilha SSO com ferramentas internas sem controles adicionais, uma intrusão no público pode ser aumentada a recursos sensíveis.
Recomendações concretas e imediatas para administradores e responsáveis pela segurança: atualize a libheif à versão que corrige a falha ou a versão empacotada e corrigida pela sua distribuição e reconstruia as imagens do servidor (não basta sempre atualizar o software da aplicação). Se estiver a utilizar o Discourse self-hosted, as recentes instalações já incluem adesivos; verifique as versões publicadas pelos mantenedores. Onde não precisa de descodificar HEIF/AVIF, desactívelo; se deve fazê-lo, execute o processamento em um sandbox estreitamente confinado ou em contentores dedicados com políticas de segurança reforçadas. Verifique a sua configuração de SSO: limite que serviços podem usar o mesmo fornecedor, solicite reautenticação ou fatores adicionais para ações sensíveis e limite o alcance de tokens e concessões de OAuth.

Para equipes de resposta a incidentes e operações: se sua organização usou a mesma combinação de SSO para serviços públicos e recursos internos, considere realizar buscas de sinais de acesso incomum durante o período em questão, inspeccione logs de sessões, verifique a criação de tokens ou credenciais e verifique PRs, merges ou mudanças inesperadas em repositórios. Embora não haja evidência pública de uso malicioso no mundo real por esta cadeia, a prudência indica realizar um barrido forense dirigido caso o sistema estivesse exposto antes de aplicar adesivos.
Finalmente, a lição prática é dupla: por um lado, manter bibliotecas de terceiros atualizadas e reconstruir imagens do sistema regularmente; por outro, separar as rotas de autenticação entre serviços de diferentes níveis de confiança. A combinação de uma falha no processamento de conteúdo público e uma gestão laxa do SSO pode transformar um fórum de ajuda num vetor para comprometer recursos internos.
Recursos úteis para administradores: a página de lançamentos do libheif com suas notas de versão https://github.com/strukturag/libheif/releases, a entrada do CVE na base nacional de vulnerabilidades https://nvd.nist.gov/vuln/detail/CVE-2026-32882, e a lista de vulnerabilidades exploradas conhecida por CISA para contrastar prioridades de adesivo https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Para programas de divulgação e recompensas, o perfil público do OpenAI em HackerOne resume as políticas de relatório https://hackerone.com/openai.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...