OpenAIの内部リポをハック、報奨金6,500ドル

원제: Hacking OpenAI

왜 중요한가

의존성 체인 속 미패치 라이브러리(libheif)와 SSO 설계 결함의 조합이 최대 규모 AI 기업의 내부 코드베이스를 위협할 수 있음을 실증한 사례로, 공급망 보안과 SSO 아키텍처 검토의 중요성을 다시 확인시킨다。

보안 스타트업 Hacktron AI의 연구팀(Harsh Jaiswal, Mohan Pedhapati, Rahul Maini)이 2026년 7월 25일, libheif의 힙 버퍼 오버플로와 OpenAI SSO 인증 취약점 2개를 연쇄 악용해 복수의 OpenAI 직원 ChatGPT·Codex 계정을 탈취, 내부 모노레포 openai/openai에 PR #1186742를 제출하는 형태로 접근 권한을 실증했다。 OpenAI는 6,500달러의 버그 바운티를 지급했다。

Hacktron AI는 2026년 9월 13일에 공개한 기술 블로그에서, 초기 발견부터 내부 리포 접근까지 72시간 이내에 완료된 익스플로잇 체인의 전모를 공개했다。

공격의 출발점은 OpenAI 공식 커뮤니티 포럼 community.openai.com에서 사용하는 오픈소스 포럼 소프트웨어 Discourse의 이미지 처리 경로였다。 Discourse는 이미지 변환에 ImageMagick을 사용하는데, ImageMagick이 내부적으로 호출하는 libheif에 힙 버퍼 오버플로(Heap Buffer Overflow)가 존재했다。 해당 취약점은 Debian 계열 패키지에 보안 백포트가 누락된 상태였으며, 연구팀은 이를 통해 community.openai.com Discourse 환경에 원격 코드 실행(RCE) 및 관리자 권한을 획득했다。

두 번째 취약점은 OpenAI의 SSO(Single Sign-On) 연동 설계 결함이었다。 Discourse 관리자 권한을 확보한 상태에서 SSO 흐름을 조작하면 임의의 OpenAI 직원 계정으로 ChatGPT 및 Codex에 로그인할 수 있었다。 Codex에는 GitHub, Slack, 이메일 등 다양한 외부 서비스가 연결되어 있어, 이론적 피해 범위는 상당히 넓었다。

연구팀은 민감 정보를 실제로 열람하지 않는다는 원칙 아래, 직원 계정의 Codex를 이용해 내부 모노레포에 PR을 제출하는 방식으로 접근 사실만 입증했다。 발견 당일(7월 25일 08:00–10:00 UTC) Bugcrowd를 통해 OpenAI 버그 바운티 프로그램에 보고했으며, OpenAI와 Discourse 양측이 신속히 패치를 완료했다。 OpenAI는 6,500달러의 포상금을 지급했다。 연구팀은 탐색 과정에서 Claude 모델을 활용했다고 밝혔다。

출처

hacktron.ai — 원문 읽기 →