Investigadores de Hacktron AI lograron comprometer cuentas de empleados de OpenAI y alcanzar un repositorio interno de la empresa tras encadenar vulnerabilidades con ayuda de Claude Opus 5, de Anthropic. Las fallas fueron reportadas de forma responsable y generaron US$ 6.500 en bug bounty.

El grupo, formado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, afirma haber completado el camino entre el descubrimiento inicial y el acceso al entorno interno en menos de 72 horas. Para demostrar el nivel de acceso sin consultar código sensible, los investigadores hicieron que Codex creara una pull request inofensiva en el monorepo interno de OpenAI.

La operación comenzó en community.openai.com, el foro oficial de la empresa basado en Discourse. Una vulnerabilidad en el procesamiento de imágenes HEIC y HEIF permitió la ejecución remota de código.

Una segunda falla, relacionada con la implementación de inicio de sesión único (SSO) de OpenAI, permitió ampliar el acceso a las cuentas de ChatGPT y Codex de los usuarios que habían usado la autenticación de la empresa, incluidos los empleados.

Claude Opus 5 ayudó a completar el exploit

El equipo había iniciado el trabajo con una versión anterior de Claude, pero encontró dificultades para hacer que el exploit fuera confiable. Después del lanzamiento de Claude Opus 5, el modelo produjo en aproximadamente tres horas un exploit funcional para ARM64, posteriormente adaptado al entorno usado por el foro.

Hacktron destaca que el proceso aún exigió orientación de investigadores experimentados y no fue totalmente autónomo.

OpenAI recibió el informe el 25 de julio y confirmó una corrección de su parte cerca de 14 horas después. El 1º de septiembre, cerró el caso y pagó los US$ 6.500 al equipo. El valor se refería específicamente a la vulnerabilidad del lado de OpenAI, mientras que la falla de Discourse fue tratada por separado.

Sigue en Radar