پژوهشگران از مدل کلود اوپوس ۵ شرکت آنترپیک برای کمک به بهرهبرداری از یک آسیبپذیری در رمزگشاگر تصاویر، نقض انجمن عمومی اوپنایآی، تصرف حسابهای ChatGPT و Codex کارکنان و دسترسی به یک مخزن کد منبع داخلی استفاده کردند.
عملیات انجام شده توسط هکترون در تاریخ ۲۵ ژوئیه ۲۰۲۶، اجرای کد از راه دور در پشته پردازش تصویر Discourse را به نقصی در سیستم ورود یکپارچه (SSO) اوپنایآی متصل کرد و نشان داد که چگونه نقض در یک سرویس حاشیهای میتواند مرزهای هویتی را عبور کرده و به محیطهای توسعه هوش مصنوعی با ارزش بالا نفوذ کند.
مسیر حمله از community.openai.com، انجمن پشتیبانی مبتنی بر Discourse اوپنایآی، آغاز شد. پژوهشگران هکترون شامل هارش جایسوال، موهان پداهپاتی و راهول مینی، خط لوله آپلود آن را بررسی کردند و دریافتند که تصاویر HEIC و HEIF از چکهای معمول FastImage عبور میکنند زیرا این کتابخانه از آن فرمتها پشتیبانی نمیکرد. در عوض، Discourse ابزار magick مربوط به ImageMagick را فراخوانی میکرد که تجزیهکننده libheif زیربنایی را در معرض دادههای تصویری کنترلشده توسط مهاجم قرار میداد.
به گفته هکترون، بسته دبیان نصب شده فاقد اصلاحیه امنیتی بالادستی بود که منجر به سرریز حافظه پشته شد و در طول رمزگشایی HEIC، عملیات خواندن و نوشتن خارج از محدوده را فراهم آورد.
تصویر Docker دیسکورس از دبیان ۱۲ استفاده میکرد و حاوی نسخه ۱.۱۹.۷ libheif بود، در حالی که دبیان ۱۳ در آن زمان نسخه ۱.۱۹.۸ را ارائه میداد. دبیان بعداً DSA-6417-1 را منتشر کرد و هشدار داد که CVE-2026-32882 و مسائل مرتبط با libheif میتوانند هنگام پردازش تصاویر بدفرمت باعث اختلال در سرویس، افشای حافظه یا اجرای احتمالی کد دلخواه شوند.
کلود بهرهبرداری را تسریع میکند
هکترون ابتدا به کلود اوپوس ۴.۸ وظیفه ممیزی بسته و ساخت بهرهبردار را سپرد. گزارش شده است که این مدل زمانی که تصادفیسازی چیدمان فضای آدرس (ASLR) غیرفعال بود، به اجرای کد دست یافت، اما در تلاشهای متعدد برای قابل اعتماد کردن بهرهبرداری در پیکربندی پیشفرض Discourse با ASLR فعال شکست خورد.
پس از انتشار کلود اوپوس ۵ توسط آنترپیک در ۲۴ ژوئیه، پژوهشگران همان مسئله را به مدل جدیدتر دادند. هکترون اعلام کرد که اوپوس ۵ ظرف سه ساعت یک بهرهبردار ARM64 کاربردی برای یک مک محلی تولید کرد و سپس آن را به محیط x86-64 و jemalloc دیسکورس منتقل نمود.
تا ساعت ۶:۰۰ UTC در ۲۵ ژوئیه، تیم اجرای کد از راه دور محلی را از طریق آپلود تصویر تأیید کرده بود؛ تستهای بعدی روی نمونه پروکسی خودشان از Discourse Cloud فایل /etc/hosts را برگرداند، پس از آن بهرهبردار تولید شده علیه انجمن اوپنایآی استفاده شد.
پژوهشگران تأکید کردند که این یک هک کاملاً خودکار نبود. تخصص انسانی همچنان برای هدایت جلسات، اعتبارسنجی نتایج و مدیریت افشاگری ضروری بود، اما هوش مصنوعی مهندسی بهرهبردار را که قبلاً به زمان و نیروی متخصص بسیار بیشتری نیاز داشت، فشرده کرد.
صرفاً اجرای کد از راه دور در سطح انجمن، مونوریپوی اوپنایآی را در معرض خطر قرار نداد. هکترون گفت که یک پیکربندی نادرست هویت جداگانه در اوپنایآی اجازه داد تا یک جلسه انجمن نقضشده به تصرف بدون تعامل حسابهای ChatGPT و Codex متعلق به اعضای فعال تبدیل شود.
این ماجرا نشان میدهد چرا اعتماد هویت فدرال باید به عنوان بخشی از سطح حمله هر برنامه متصلی بازبینی شود. از آنجا که این محصولات میتوانند به خدماتی مانند گیتهاب، اسلک و ایمیل متصل شوند، شعاع بالقوه انفجار فراتر از انجمن گسترش یافت.
برای اثبات دسترسی و در عین حال اجتناب از بازبینی کد منبع داخلی، پژوهشگران به حساب Codex یک کارمند تحت تأثیر—which به سازمان گیتهاب اوپنایآی متصل بود—دستور دادند تا درخواست تغییر (pull request) بیضرر شماره ۱۱۸۶۷۴۲ را در مونوریپوی خصوصی openai/openai باز کند. سپس آنها تست را متوقف کردند، گزارش Bugcrowd خود را بهروزرسانی نمودند و به تیم امنیت اوپنایآی اطلاع دادند.
روزنامه وال استریت ژورنال به صورت مستقل گزارش داد که پژوهشگران کمکشده با کلود به حساب ChatGPT یک کارمند دسترسی پیدا کردند و توانستند تغییراتی را در یک مخزن محرمانه پیشنهاد دهند.
هکترون زنجیره سمت اوپنایآی را بین ساعت ۰۸:۰۰ تا ۱۰:۰۰ UTC در ۲۵ ژوئیه گزارش کرد؛ اوپنایآی رفع مشکل را در ساعت ۲۲:۴۹:۴۵ UTC، تقریباً ۱۴ ساعت بعد، تأیید کرد.
دیسکورس گزارش جداگانهای را در HackerOne دریافت کرد، روز یکشنبه پاسخ داد، تا روز دوشنبه یک رفع مشکل آماده کرد و GHSA-vhm9-85gw-x335 را در ۲۸ ژوئیه منتشر نمود. اوپنایآی بعداً مبلغ ۶,۵۰۰ دلار برای یافته سمت اوپنایآی اعطا کرد و اشاره داشت که تست خودِ community.openai.com خارج از دامنه برنامه بود.
اپراتورهای دیسکورس میزبان شخصی باید کد فعلی را دریافت کرده و کانتینر برنامه را مجدداً بسازند، زیرا یک بهروزرسانی رابط وب ممکن است تصویر پایه آسیبپذیر را جایگزین نکند.
سازمانهایی که فایلهای نامعتبر HEIF، HEIC یا AVIF را پردازش میکنند باید بستههای libheif و libde265 وصلهشده امنیتی را نصب کنند، رمزگشاگرهای غیرضروری را غیرفعال نمایند و تبدیل را در سندباکسهای سختافزار شده و ناپایدار ایزوله کنند. ImageMagick همچنین توصیه میکند استقرارها را از طریق سیاست امنیتی خود به فرمتهای مورد نیاز مانند GIF، JPEG و PNG محدود کنید.
زمان تحقیق در مورد هشدارهای SOC را ۲۱ دقیقه کاهش دهید. با زمینه IOC فوری برای پاسخ سریع، SOC خود را تقویت کنید: جستجوی TI را در SOC خود ادغام کنید