Investigadores de seguridad de Hacktron afirmaron que combinaron una vulnerabilidad en un foro comunitario público de OpenAI con una debilidad de gestión de identidades para acceder a las cuentas de ChatGPT y Codex de varios empleados de OpenAI. Según los informes, la empresa corrigió el problema del lado de OpenAI y concedió a los investigadores una recompensa por errores de 6.500 dólares.
La actividad se presentó como investigación de seguridad autorizada, y no como una intrusión activa. Hacktron afirmó que demostró el impacto al activar una única solicitud de extracción inofensiva mediante una conexión de Codex vinculada a un empleado, y posteriormente finalizó las pruebas. El equipo indicó que no revisó código fuente, modificó repositorios, accedió a información de clientes ni utilizó el posible acceso a otros servicios conectados.
Compromiso del foro e inicio de sesión compartido
El acceso inicial involucró software de foros Discourse que procesaba cargas de imágenes HEIC o HEIF con ImageMagick y la biblioteca libheif. Los investigadores citaron CVE-2026-32882, un problema de seguridad de memoria en libheif corregido aguas arriba en la versión 1.22.0. Los registros públicos de vulnerabilidades caracterizan el fallo como una lectura fuera de límites que puede provocar bloqueos o revelar memoria; Hacktron afirmó que combinó errores de memoria relacionados para lograr ejecución de código en el host del foro.
Según los investigadores, el problema más relevante fue que el foro admitía el mismo sistema de inicio de sesión único de OpenAI utilizado para otros servicios. El control del entorno del foro supuestamente permitía acceder a cuentas de personal de OpenAI que tenía cuentas en el foro, sin que dichos usuarios tuvieran que interactuar con un atacante.
OpenAI no ha publicado detalles técnicos sobre el fallo de identidad reportado. Hacktron afirmó que OpenAI confirmó el informe mediante su corrección y el pago de la recompensa, y señaló que la recompensa cubría el hallazgo del lado de OpenAI, no las pruebas realizadas sobre Discourse.
Desarrollo de exploits asistido por IA
Hacktron indicó que utilizó Claude Opus 5 de Anthropic para ayudar a desarrollar el exploit después de que un modelo anterior tuviera dificultades con protecciones como la aleatorización del diseño del espacio de direcciones. El grupo afirmó que investigadores humanos dirigieron el trabajo en todo momento y describió la contribución del modelo como una aceleración, y no una automatización completa, de la explotación.
El informe destaca los riesgos asociados con dependencias de procesamiento de medios sin parches y relaciones de inicio de sesión único ampliamente confiables. Las organizaciones que utilizan libheif para archivos HEIF, HEIC o AVIF no confiables deben aplicar actualizaciones del proveedor o la distribución, considerar el aislamiento del procesamiento de imágenes y deshabilitar la compatibilidad con formatos innecesarios. Los equipos de seguridad también deben limitar qué servicios de menor confianza pueden heredar acceso mediante sesiones de identidad compartidas y exigir una nueva autenticación para acciones sensibles.
Hacktron afirmó que no hay pruebas de que la debilidad reportada de OpenAI haya sido explotada fuera de su investigación. Algunas afirmaciones más amplias vinculadas a la campaña de pruebas relacionada del grupo no han sido confirmadas de forma independiente.
