Hacktron meldde in september dat onderzoekers met hulp van Claude via een kwetsbaarheid in Discourse en een aparte OpenAI-inlogfout toegang kregen tot sommige OpenAI-accounts. Het onderzoek vond volgens Hacktron plaats in juli; op 22 september zei OpenAI dat het de rechten van Community-aanmeldtokens had beperkt en getroffen tokens en sessies had ingetrokken.

Hoe de kwetsbaarheid in Discourse met OpenAI’s inlogfout samenhing

De aanvalsketen begon volgens Hacktron bij beelduploads in het communityforum van OpenAI, dat draait op Discourse. Een kwetsbaarheid in de beeldverwerkingsketen rond libheif, een softwarebibliotheek voor beeldbestanden, kon volgens Discourse uitvoering van code op afstand mogelijk maken: code uitvoeren op een systeem via een netwerkverbinding. Het probleem betrof een afhankelijkheid van Discourse, niet de broncode van OpenAI.

Hacktron zegt dat de onderzoekers die toegang combineerden met een aparte fout in OpenAI’s SSO, oftewel eenmalige aanmelding. Via die inlogfunctie konden ze volgens Hacktron bij sommige ChatGPT- en Codex-accounts komen. Op 25 juli kregen de onderzoekers naar eigen zeggen toegang tot de Discourse-omgeving van community.openai.com.

Welke rol Claude speelde

Hacktron zegt dat Claude Opus 4.8 hielp de kwetsbare libheif-bibliotheek te vinden en een exploit te maken. Die werkte met ASLR uitgeschakeld, een beveiliging die het geheugen van een programma op wisselende plekken laadt. Het team kreeg de exploit volgens Hacktron niet betrouwbaar werkend met de standaardinstellingen van Discourse.

Na de release van Claude Opus 5 leverde een nieuwe sessie volgens Hacktron binnen drie uur een werkende lokale exploit op. De onderzoekers pasten die vervolgens aan voor de Discourse-omgeving. Hacktron beschrijft het werk als door mensen aangestuurd en begeleid; Claude voerde de aanval dus niet zelfstandig uit.

Wat Hacktron met de Codex-account deed

Hacktron zegt dat het team meerdere OpenAI-medewerkersaccounts in ChatGPT bereikte. Om de toegang te demonstreren, gebruikte het een medewerkersaccount in Codex om een onschadelijk proof-of-concept-pullrequest aan te maken in OpenAI’s interne monorepo, een centrale codeopslagplaats. Hacktron zegt dat de onderzoekers de broncode niet hebben ingezien.

OpenAI’s reactie en de reikwijdte van de beloning

OpenAI zei op 22 september dat het de rechten van Community-aanmeldtokens had beperkt en getroffen tokens en sessies had ingetrokken. Hacktron zegt dat OpenAI op 1 september een beloning van $ 6.500 betaalde voor de bevinding aan OpenAI-zijde.

Volgens Hacktron verduidelijkte OpenAI dat het onderzoek aan het Discourse-forum buiten de reikwijdte van het bugbountyprogramma viel. De beloning gold voor de bevinding aan OpenAI-zijde.

Discourse publiceerde vier gepatchte versies

In een beveiligingsadvies van 28 juli classificeerde Discourse de kwetsbaarheid voor uitvoering van code op afstand via een misvormd HEIF-bestand als ernstig. Het advies vermeldde deze gepatchte versies: 2026.7.0, 2026.6.1, 2026.5.2 en 2026.1.6.