Segurança

Exploit criado com IA e falha de login abriram caminho para código interno da OpenAI

Pesquisadores da Hacktron usaram o Claude para criar um exploit funcional para uma vulnerabilidade em uma biblioteca de processamento de imagem e o encadearam com uma falha no sistema de login da OpenAI, assumindo o controle de contas corporativas do ChatGPT e do Codex e ganhando acesso a repositórios internos de código.


Eduard Kovacs Sexta - 18 de Setembro de 2026 às 13:49
SecurityWeek

Pesquisadores da empresa de segurança Hacktron usaram o Claude para criar um exploit funcional para uma vulnerabilidade em uma biblioteca de processamento de imagem e, na sequência, o encadearam com uma falha no sistema de login da OpenAI para assumir o controle de contas corporativas do ChatGPT e do Codex, obtendo acesso aos repositórios internos de código.

O ponto de entrada foi o fórum da comunidade da OpenAI, community.openai.com, que roda na plataforma Discourse. As verificações de imagem nativas do Discourse não suportavam o formato de foto HEIC/HEIF, então os arquivos enviados nesse formato eram repassados ao ImageMagick, expondo uma falha não corrigida na biblioteca libheif, da qual depende para decodificação.

A Hacktron afirma que a falha original havia sido corrigida no projeto de origem cerca de um ano antes, sem nunca ter sido sinalizada como um problema de segurança. Por isso, nunca recebeu um número CVE (Identificador Público de Vulnerabilidades) e passou despercebida no ciclo habitual de atualizações.

Transformar a falha em um exploit confiável exigiu várias tentativas e envolveu os modelos Claude Opus 4.8 e Opus 5. O exploit permitia execução remota de código, recurso que os pesquisadores testaram primeiro em uma instância de teste do Discourse e, depois, no próprio fórum da OpenAI.

Como o fórum permitia fazer login com a conta da OpenAI, a execução de código ali abriu caminho para um acesso mais amplo às contas. Segundo a Hacktron, até que o problema fosse corrigido, qualquer usuário ou funcionário que tivesse entrado no fórum poderia ter suas contas do ChatGPT e do Codex assumidas por terceiros.

Além disso, como as pessoas costumam conectar outros serviços a essas contas, a exposição teórica se estendia a serviços como GitHub, Slack e e-mail.

A OpenAI distingue entre as duas falhas. Ela afirmou ao SecurityWeek que o bug de processamento de imagem estava no serviço de terceiros Discourse, enquanto o caminho de tomada de conta era um problema separado, do lado da OpenAI.

A fragilidade da OpenAI estava relacionada aos tokens de login gerados para o fórum da comunidade, que carregavam permissões excessivas e concediam acesso completo à API (Interface de Programação de Aplicações) das contas associadas do ChatGPT e do Codex.

Para demonstrar o acesso sem ler nenhum código interno, a Hacktron afirma que assumiu o controle da conta de um funcionário da OpenAI cuja integração com o Codex estava vinculada à organização da empresa no GitHub e, em seguida, usou essa conta para abrir um pull request em um repositório interno antes de interromper os testes.

A OpenAI disse que sua própria análise do incidente identificou leituras limitadas de metadados e commits de repositórios privados, seguidas pelo pull request enviado pelo pesquisador, especificamente em um arquivo README (arquivo de documentação).

O relatório da Hacktron também cita o Slack como um serviço que poderia, em teoria, ter sido acessado por meio das contas conectadas. A OpenAI afirma que a Hacktron não verificou o acesso efetivo a mensagens corporativas no Slack.

A empresa de segurança relatou o problema de tomada de conta para a OpenAI por meio do Bugcrowd, e a gigante de IA confirmou a correção cerca de 14 horas depois. Em outro canal, a empresa reportou a falha no libheif ao Discourse pelo HackerOne. O Discourse tinha uma correção pronta em dois dias e adicionou o sandboxing (isolamento) do processamento de imagem como uma camada extra de defesa, publicando em seguida um aviso de segurança.

Em nota, a OpenAI afirmou: "Agradecemos aos pesquisadores por terem entrado em contato e compartilhado suas descobertas. Reduzimos as permissões dos tokens de login da Comunidade e revogamos os tokens e sessões afetados."

A empresa pagou à Hacktron uma recompensa de US$ 6.500 pela descoberta do lado da OpenAI.

OpenAI Segurança Bug Bounty

FONTE

SecurityWeek