Через картинку на форуме OpenAI исследователи дошли до её внутреннего кода

Команда Hacktron описала, как цепочкой из двух уязвимостей добралась до внутренних репозиториев OpenAI. Точка входа — форум обсуждений OpenAI на движке Discourse, где загрузка изображения вызывала переполнение буфера в библиотеке ImageMagick: это дало удалённое выполнение кода на сервере форума.
Дальше исследователи нашли ошибку в настройке единого входа (SSO) и захватили аккаунты сотрудников OpenAI, включая доступ к ChatGPT и Codex. С аккаунта сотрудника Codex открыл pull request — заявку на изменение кода — во внутреннем монорепозитории компании. Эксплойт писали не руками: работу вели Claude Opus 4.8 и Opus 5, счёт за токены вышел меньше трёх тысяч долларов.
OpenAI заплатила за находку 6500 долларов. В комментариях спорят не про модели, а про базовые вещи: изоляции процессов и мониторинга на форуме не было, и разговоры о побочных каналах утечки это не отменяют.