Hacktron 复盘利用 libheif 漏洞与 OpenAI SSO 缺陷入侵 OpenAI 论坛并接管员工 ChatGPT 账号

安全团队 Hacktron 通过组合 libheif 图像解码漏洞与 OpenAI SSO 身份缺陷,在 72 小时内拿下 OpenAI 官方论坛并接管部分员工 ChatGPT/Codex 账号,还用这些账号向 OpenAI 内部仓库提了一个 PR 作为验证。

一句话看懂:安全团队 Hacktron 通过组合 libheif 图像解码漏洞与 OpenAI SSO 身份缺陷,在 72 小时内拿下 OpenAI 官方论坛并接管部分员工 ChatGPT/Codex 账号,还用这些账号向 OpenAI 内部仓库提了一个 PR 作为验证。

事件核心:发生了什么

2026 年 7 月 25 日,Hacktron 团队(Harsh Jaiswal、Mohan Pedhapati、Rahul Maini)披露了一条完整攻击链:他们先利用 Debian 系统中 libheif 图像解码库缺失安全补丁的远程代码执行漏洞,控制 OpenAI 官方论坛 community.openai.com。该论坛运行在 Discourse 上,而 ImageMagick 依赖 libheif 处理 HEIF/HEIC/AVIF 等格式的上传图片,攻击入口就藏在普通的图片上传功能里。

拿到论坛 RCE 和管理员权限后,他们进一步利用 OpenAI SSO 的身份验证缺陷,把论坛登录态延伸到了 OpenAI 员工身份,进而访问其 ChatGPT 和 Codex 账号,并触达与这些账号绑定的 GitHub 等集成。从首次发现到触碰内部仓库,全程不到 72 小时。OpenAI 约 14 小时内修复,支付 6500 美元赏金,并说明社区论坛原本不在其漏洞赏金范围内,这笔奖金只针对 OpenAI 侧的问题。Discourse 随后也发布了 GHSA-vhm9-85gw-x335 安全公告,并为图像处理增加了沙箱隔离。

为什么重要

这次事件的核心不在单个漏洞有多新,而在于两个看似独立的环节被串成了一条链:一个第三方开源图像库的补丁缺失,加上一个 SSO 身份边界的设计疏漏,就能从公开论坛一路走到 AI 公司员工的内部开发工具。如今 ChatGPT、Codex 这类产品普遍支持把 GitHub、Slack、邮箱等外部服务以 connector 形式接入账号,账号一旦失守,攻击面会随着绑定服务成倍扩大。对 AI 厂商来说,安全边界已经不只在自己的模型和机房,还延伸到开源依赖和论坛这类”外围”资产。

对用户/开发者/创作者的影响

对自托管 Discourse 的团队,这条新闻直接关系到运维动作:官方建议立即从 /var/discourse 执行 git pull 与 ./launcher rebuild app,仅通过 Web 界面更新可能不会替换底层 Docker 镜像。对使用 AI 编程助手和 connector 的开发者,建议检查 ChatGPT、Codex 等账号绑定了哪些外部服务,并评估是否都需要长期授权。对处理用户上传图片的开发者,只要应用接受 .heic/.heif/.avif,就可能受同一 libheif 漏洞影响,需要核对依赖版本。目前公开信息显示,Discourse 托管客户已完成补丁,受影响范围不涉及普通用户的模型使用或对话数据。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

第一,Hacktron 提到的 HEIF Heist 调查已把 libheif 追踪到 Slack、Meta、GitHub Enterprise、Ruby on Rails 以及 Next.js、Astro、Gatsby 等框架,后续可能还有更多项目发布补丁。第二,OpenAI 对 SSO 身份流的修复细节尚未完整公开,是否会影响第三方应用接入其账号体系值得观察。第三,Discourse 的图像处理沙箱是否会被同类论坛软件跟进,将决定这轮漏洞潮的实际覆盖面。

来源:Hacker News 热门(buzzing.cc 中文翻译)

celebrityanime
celebrityanime
文章: 24179

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注