OpenAI piraté via une faille mémoire et un SSO défaillant

Original : Hacking OpenAI

Pourquoi c'est important

Un forum public peut servir de pivot vers des dépôts internes sensibles — le SSO est un maillon trop souvent négligé.

Le 25 juillet 2026, des chercheurs de Hacktron AI ont enchaîné deux failles critiques — un heap overflow dans libheif et une misconfiguration SSO — pour compromettre des comptes ChatGPT et Codex d'employés OpenAI, accédant au monorepo interne. Bounty reçu : 6 500 dollars.

L'équipe de Hacktron AI (Harsh Jaiswal, Mohan Pedhapati et Rahul Maini) a révélé avoir compromis plusieurs comptes d'employés OpenAI en moins de 72 heures, en exploitant deux vulnérabilités enchaînées.

Première brique : un heap buffer overflow dans libheif, bibliothèque de décodage d'images utilisée par ImageMagick, elle-même intégrée à Discourse. Le forum officiel d'OpenAI (community.openai.com) tournant sur Discourse permettait l'upload d'images — la faille manquait d'un backport de sécurité dans la version Debian déployée.

Deuxième brique : une misconfiguration du SSO d'OpenAI liait directement les sessions du forum aux comptes ChatGPT et Codex des employés. En combinant RCE sur l'environnement Discourse et le flaw d'identité SSO, les chercheurs ont pu prendre le contrôle de comptes internes.

Pour prouver l'accès sans consulter de données sensibles, ils ont ouvert une pull request (#1186742) dans le monorepo privé openai/openai via Codex. Codex, comme ChatGPT, peut être connecté à GitHub, Slack ou des boîtes mail — la surface d'impact potentielle était donc bien plus large.

La divulgation a été soumise via le Bug Bounty Program d'OpenAI sur Bugcrowd dès le 25 juillet. OpenAI et Discourse ont patché rapidement. Bounty versé : 6 500 dollars. Les chercheurs précisent avoir utilisé des modèles Claude au cours de l'investigation.

Source

hacktron.ai — Lire l'original →