独立安全研究人员利用 Anthropic 的 Claude 模型访问了 OpenAI 的系统。据 The Wall Street Journal 报道,Hacktron AI 的三人团队在 OpenAI 的漏洞赏金计划框架下实施了这次攻击,并将相关发现报告给了公司。OpenAI 向团队中的研究人员支付了 $6,500 的奖金。
研究人员将两个关键漏洞串联起来,访问了多名 OpenAI 员工的 ChatGPT 账户,并进入了公司的软件系统。OpenAI 表示,相关问题已经得到修复。Hacktron 表示,他们于 7月25日通过运行 OpenAI 社区论坛的第三方软件 Discourse 找到了进入系统的途径。
攻击的起点是上传到论坛的 HEIF 或 HEIC 格式图像。Discourse 使用 ImageMagick 和 libheif 库将这些文件转换为 JPEG。libheif 中的一个内存错误使攻击者能够利用特制图像攻陷服务器。该错误在数月前就已修复,但由于没有被正式报告为安全漏洞,因此没有获得 CVE 编号。Hacktron 表示,因此 Discourse 可能仍在使用存在漏洞的版本。
该团队表示,他们使用的 Claude Opus 4.8 难以生成可运行的漏洞利用代码,但在 Anthropic 发布 Opus 5 几小时后,成功完成了同一任务。研究人员进入 Discourse 服务器后,又发现了另一个漏洞,可让他们接管用户的 ChatGPT 和 Codex 账户。这些账户中也包括 OpenAI 员工的账户;研究人员报告称,他们利用 Codex 接管了一名隶属于 OpenAI 的 GitHub 组织的员工账户。Discourse 于 7月27日发布了修复程序。
这一事件加剧了人们对 AI 工具被用于网络攻击的能力的担忧。Gray Swan CEO Matt Fredrikson 表示,每月只需 $200 就能获得这些工具的访问权限,这会进一步放大风险。Hacktron 创始人 Mohan Pedhapati 则指出,AI 降低了开发漏洞利用程序所需的专业技能门槛,原本需要数月的工作可能在几天内完成。
为何重要
这一事件表明,企业自身安全边界之外的第三方软件,同样可能对企业账户和源代码构成重大风险。一个此前已修复、但未被正式登记为安全漏洞的问题仍能被利用,这说明除了补丁管理之外,漏洞报告和及时更新版本也具有决定性作用。AI 工具加快漏洞利用程序开发过程,进一步加剧了人们对这类攻击所需技术门槛可能降低的担忧。另一方面,漏洞奖励计划为研究人员在其发现转化为攻击之前向企业报告提供了渠道;但这些渠道是否涵盖第三方组件和员工账户,仍是一个悬而未决的问题。
背景
OpenAI 对 FikirPilot 档案而言并不是一个新名字:过去90天内,我们发布了67篇提及这一名称的新闻;最新一篇发布于2026年9月19日。