一张照片,三个人的订阅费,他们打进了OpenAI的代码仓库 - 蝈蝈俊

一张照片,三个人的订阅费,他们打进了OpenAI的代码仓库 - 蝈蝈俊

💡 原文中文,约3200字,阅读约需8分钟。
📝

内容提要

2026年7月,Hacktron AI三名研究员利用Discourse论坛libheif堆溢出漏洞(CVE-2026-32882),在Opus 5发布后3小时内完成利用,不到72小时攻破OpenAI论坛并获得RCE。由于论坛SSO令牌在ChatGPT和Codex上同样有效,攻击者接管员工账户,并通过Codex向OpenAI内部仓库提交PR自证。行动成本不到3000美元。事件揭示AI时代三大矛盾:AI代理权限可被利用、高价值资产集中而入口分散、攻防时间差压缩至小时级,传统检测大面积失效。

🔎

延伸解读

补丁管理盲区:未标记的安全修复如何酿成RCE

文章指出,libheif的堆溢出漏洞早在一年前就被上游修复,但该提交未被标记为安全修复,也未分配CVE编号,导致Debian 12和13均未获得回移植补丁。Discourse的Docker镜像基于Debian 12,使用的libheif 1.19.7仍含漏洞。直到8月8日Debian 13才推送安全更新。这暴露了依赖链中补丁管理的致命盲区:一个未被识别为安全问题的提交,可能在末端变成远程代码执行。企业需关注依赖组件的补丁状态,而非仅依赖CVE编号。

SSO令牌的越权风险:低权限入口如何通向核心资产

攻击者通过论坛RCE提取了活跃用户的SSO令牌,发现这些令牌在ChatGPT和Codex上同样有效。一个本应仅用于发帖的低权限令牌,实际成了打开核心账户的万能钥匙。攻击者无需密码或二次验证即可冒充员工,并通过Codex向OpenAI内部仓库提交PR。这揭示了SSO集中信任机制的隐患:边缘服务的失陷可能直接转化为核心开发资产的沦陷。企业应审查令牌的适用范围,实施细粒度授权。

AI代理的权限放大效应:自主性带来的新攻击面

被接管的员工账户中,Codex绑定了OpenAI的GitHub组织。攻击者无需窃取SSH私钥,只需向Codex发送指令,AI便成为攻击者的“手”,在内部仓库创建PR。这体现了AI代理的权限放大效应:越让AI自主,越需赋予权限;而权限一旦被利用,攻击者就能借AI行动。OWASP为此提出“最小Agent原则”,建议将传统最小权限原则扩展为对AI自主性的最小化授权。企业需重新评估AI代理的权限边界。

攻防时间差压缩:传统检测为何大面积失效

Hacktron团队在Opus 5发布后3小时内完成利用,不到72小时攻破OpenAI论坛。他们向多个目标发送数千张特制图片,据其所知仅Shopify察觉到异常。传统基于签名的检测难以应对AI自动生成、每次不同的攻击载荷。同时,AI安全护栏是统计性的,可通过CTF伪装绕过。这意味着基于当前模型能力制定的安全策略,在下一代模型发布后可能失效。企业需转向持续运行时授权和非人类身份治理。

Q&A

Hacktron AI 是如何攻破 OpenAI 论坛的?

他们利用 Discourse 论坛中 libheif 的堆缓冲区溢出漏洞(CVE-2026-32882),通过上传特制 HEIC 图片触发漏洞,在 Opus 5 发布后 3 小时内完成利用,不到 72 小时获得远程代码执行权限。

为什么一个论坛的漏洞会导致 OpenAI 内部代码仓库被入侵?

因为 OpenAI 论坛使用 SSO 登录,为论坛会话签发的令牌在 ChatGPT 和 Codex 上同样有效。攻击者窃取令牌后接管员工账户,并通过 Codex 向内部仓库提交 PR。

libheif 漏洞为什么没有被及时修复?

上游一年前修复了该漏洞,但提交未被标记为安全修复,未分配 CVE 编号,导致 Debian 12 和 13 都没有获得回移植补丁。Discourse 的 Docker 镜像基于 Debian 12,使用的 libheif 1.19.7 仍存在漏洞。

Hacktron 的攻击成本是多少?

整个行动成本不到 3000 美元的 token 费用,由三名研究员在两个月内完成对多个目标的系统性测试。

AI 时代安全面临哪些结构性矛盾?

三大矛盾:1) AI 代理有权限可被利用,需遵循最小 Agent 原则;2) 高价值资产集中但入口分散,边缘失陷可波及核心;3) 攻防时间差压缩至小时级,传统检测失效,对齐是概率性的。

Hacktron 如何绕过 Opus 5 的安全护栏?

他们用代理把真实远程目标伪装成 CTF 靶机,从而绕过了模型对真实攻击的拒绝机制。这表明 AI 的安全护栏是统计性的,不是确定性的。

🏷️

标签

➡️

继续阅读