Badacze Hacktron poinformowali, że 25 lipca 2026 r. połączyli lukę w obsłudze obrazów forum Discourse z osobnym błędem logowania OpenAI i uzyskali dostęp do części kont ChatGPT i Codex. OpenAI podało, że zawęziło uprawnienia tokenów logowania do Community oraz unieważniło dotknięte tokeny i sesje.
Jak połączono lukę Discourse z logowaniem OpenAI
Hacktron opisał ścieżkę prowadzącą przez przesyłanie obrazów do forum OpenAI opartego na Discourse. Wykorzystane pliki HEIF trafiały do ImageMagick, który używał biblioteki libheif do ich przetwarzania. Luka w tym łańcuchu zależności umożliwiała zdalne wykonanie kodu, czyli uruchomienie kodu na zaatakowanym serwerze.
Dostęp do forum połączono z osobnym błędem w logowaniu OpenAI. Według Hacktron ta druga luka pozwoliła przejść od przejęcia usługi korzystającej z logowania OpenAI do dostępu do części kont ChatGPT i Codex. Podatność w obsłudze obrazów dotyczyła oprogramowania Discourse, a nie kodu źródłowego OpenAI.
Co zrobiły Claude Opus 4.8 i Claude Opus 5
Hacktron podał, że Claude Opus 4.8 pomógł wskazać podatny pakiet libheif i przygotować exploit działający przy wyłączonym ASLR, mechanizmie utrudniającym wykorzystanie błędów pamięci. Próby uzyskania działania na domyślnej konfiguracji Discourse się nie powiodły.
Po wydaniu Claude Opus 5 badacze rozpoczęli nową sesję. Według Hacktron w ciągu trzech godzin uzyskali działający lokalnie exploit dla ARM64, a następnie dostosowali go do środowiska Discourse. Wykorzystanie Claude’a wymagało ludzkiego kierowania pracami; nie była to w pełni autonomiczna operacja.
Jakiego dostępu użyto do demonstracji
Hacktron podał, że badacze uzyskali dostęp do kont ChatGPT pracowników OpenAI, a z konta Codex jednego z pracowników utworzyli nieszkodliwą propozycję zmian w wewnętrznym repozytorium. Zespół Hacktron przekazał, że nie przeglądał kodu repozytorium.
Co OpenAI powiedziało o tokenach i nagrodzie
OpenAI poinformowało, że zawęziło uprawnienia tokenów logowania do Community i unieważniło dotknięte tokeny oraz sesje. Hacktron podał, że OpenAI wypłaciło zespołowi 6 500 dolarów 1 września 2026 r. Nagroda dotyczyła ustalenia po stronie OpenAI; testowanie forum Discourse było wyłączone z zakresu programu nagród.
Jakie wersje Discourse wymieniono jako poprawione
W opublikowanym 28 lipca 2026 r. komunikacie bezpieczeństwa Discourse oceniło podatność związaną z plikami HEIF jako wysokiego ryzyka i wskazało identyfikator CVE-2026-32882. Wśród wersji zawierających poprawkę wymieniono 2026.7.0, 2026.6.1, 2026.5.2 oraz 2026.1.6.