OpenAI erklärte am 22. September 2026, die Berechtigungen von Community-Anmeldetoken eingeschränkt und betroffene Token sowie Sitzungen widerrufen zu haben. Hacktron hatte zuvor von einer Angriffskette berichtet, die am 25. Juli über eine Schwachstelle im Discourse-Forum und einen separaten OpenAI-Fehler beim Single Sign-on (SSO) zu Zugriff auf einige ChatGPT- und Codex-Konten geführt habe.

Wie Discourse und OpenAI in die Angriffskette gerieten

Hacktron zufolge begann der Zugang mit einer Schwachstelle in der Verarbeitung von Bild-Uploads im Discourse-Forum unter community.openai.com. Das Forum verwendete Discourse; die Schwachstelle lag laut der späteren Sicherheitsmeldung in der Bildverarbeitungs-Abhängigkeit libheif. Fehlerhaft präparierte HEIF-Bilder konnten darüber Codeausführung aus der Ferne ermöglichen – kurz RCE für „Remote Code Execution“.

Die Forscher kombinierten diesen Zugang laut Hacktron mit einem separaten Fehler in OpenAIs SSO-Anmeldung. Dadurch reichte der Zugriff über das Forum hinaus zu einigen ChatGPT- und Codex-Konten. Es handelte sich demnach um zwei unterschiedliche Schwachstellen in einer verketteten Angriffskette, nicht um einen Fehler in OpenAIs Quellcode.

Welche Rolle Claude Opus 4.8 und Opus 5 spielten

Hacktron berichtet, Claude Opus 4.8 habe dabei geholfen, das verwundbare libheif-Paket zu finden und einen Exploit zu entwickeln, der bei deaktivierter ASLR funktionierte. ASLR erschwert es, Speicherbereiche vorherzusagen. Gegen die Standardeinstellungen von Discourse ließ sich dieser Exploit laut Hacktron jedoch nicht zuverlässig einsetzen.

Nach der Veröffentlichung von Claude Opus 5 erarbeiteten die Forscher laut Hacktron in einer neuen Sitzung innerhalb von drei Stunden einen lokal funktionierenden Exploit. Anschließend passten sie ihn an die Discourse-Umgebung an. Die Arbeit war dabei nicht autonom: Hacktron beschreibt sie als von Menschen angeleitet und überwacht.

Was Hacktron mit dem Codex-Konto demonstrierte

Hacktron zufolge erreichten die Forscher mehrere ChatGPT-Konten von OpenAI-Mitarbeitern. Mit dem verbundenen Codex-Konto eines Mitarbeiters erstellten sie außerdem einen harmlosen Proof-of-Concept-Pull-Request in einem internen Repository von OpenAI. Hacktron erklärte, die Forscher hätten den Code des Repositorys nicht eingesehen.

OpenAI-Prämie und Umfang des Bug-Bounty-Programms

Hacktron berichtet, OpenAI habe am 1. September 2026 eine Prämie von 6.500 US-Dollar gezahlt. Die Zahlung bezog sich laut Hacktron auf den OpenAI-seitigen Fund. Hacktron zufolge stellte OpenAI klar, dass Tests gegen das Discourse-Forum ausdrücklich außerhalb des Umfangs des Bug-Bounty-Programms lagen.

Discourse listete vier korrigierte Versionen

In seiner Sicherheitsmeldung vom 28. Juli 2026 stufte Discourse die Schwachstelle CVE-2026-32882 als schwerwiegend ein. Als korrigierte Versionen nannte Discourse 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6.