Il 22 settembre 2026 OpenAI ha dichiarato di aver ristretto i permessi dei token di accesso a Community e di aver revocato i token coinvolti e le sessioni associate. La risposta è arrivata dopo l’accesso che Hacktron colloca a luglio: secondo l’azienda di sicurezza, i ricercatori usarono Claude come supporto e collegarono una vulnerabilità nel software Discourse a un problema separato nel sistema di accesso di OpenAI.
Hacktron colloca al 25 luglio 2026 l’accesso agli account e la dimostrazione dell’impatto. L’attività fu guidata da persone, non condotta autonomamente da Claude.
Come si è sviluppata la catena di accesso
Il punto d’ingresso fu il forum community.openai.com, basato su Discourse. Hacktron riferisce che le immagini HEIC e HEIF caricate sul forum passavano attraverso ImageMagick e la libreria libheif, che le decodificava. Discourse ha identificato una vulnerabilità in questo percorso, sfruttabile con immagini HEIF malformate per ottenere l’esecuzione di codice da remoto: la possibilità di far eseguire codice su un sistema attraverso la rete.
La falla nel software del forum non era l’unico passaggio. Secondo Hacktron, una vulnerabilità distinta nel Single Sign-On (SSO), il sistema che consente di accedere a più servizi con la stessa identità, collegò l’accesso all’ambiente Discourse ad alcuni account ChatGPT e Codex.
Il ruolo di Claude Opus 4.8 e Claude Opus 5
Hacktron afferma che Claude Opus 4.8 aiutò a individuare il problema nella libreria libheif e a produrre un exploit con ASLR disattivato. I tentativi non riuscirono però a renderlo affidabile con la configurazione predefinita di Discourse.
Dopo il rilascio di Claude Opus 5, Hacktron dice che una nuova sessione produsse in tre ore un exploit locale per ARM64, poi adattato dai ricercatori all’ambiente x86-64 di Discourse. Il lavoro richiese guida umana: Hacktron descrive l’uso del modello come assistenza alla ricerca e allo sviluppo dell’exploit, non come un’operazione autonoma.
L’accesso dimostrato e l’ambito del premio
Hacktron riferisce di aver raggiunto gli account ChatGPT di più dipendenti OpenAI. Per dimostrare l’impatto, i ricercatori usarono l’account Codex collegato a un dipendente per aprire una pull request dimostrativa nel monorepo interno di OpenAI. Hacktron afferma di non aver esaminato il codice interno.
Il 1° settembre Hacktron ha riferito che OpenAI le aveva pagato un premio di 6.500 dollari. Secondo Hacktron, OpenAI precisò che il premio riguardava la vulnerabilità nel sistema di OpenAI: i test contro il forum basato su Discourse erano esclusi dall’ambito del programma di ricompense.
La risposta di OpenAI e le versioni corrette di Discourse
OpenAI ha dichiarato di aver ristretto i permessi dei token di accesso a Community e revocato quelli coinvolti, insieme alle sessioni interessate.
Il 28 luglio 2026 Discourse ha pubblicato un avviso di sicurezza che classifica come alta la gravità della vulnerabilità CVE-2026-32882. L’avviso elenca come corrette le versioni 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6. Indica inoltre che le versioni supportate di Discourse Core applicano una sandbox all’elaborazione delle immagini quando il kernel lo consente.