A OpenAI afirmou que restringiu as permissões dos tokens de login do Community e revogou tokens e sessões afetados depois que Hacktron relatou acesso a algumas contas de ChatGPT e Codex. Segundo a empresa de pesquisa, a atividade ocorreu em julho de 2026 e combinou uma falha no processamento de imagens do fórum da OpenAI, hospedado em Discourse, com um problema separado no login da OpenAI.

Como a falha do Discourse se conectou ao login da OpenAI

Hacktron relata que o ponto de entrada foi o envio de imagens HEIF e HEIC no fórum da OpenAI. O caminho de processamento envolvia ImageMagick e a biblioteca libheif; uma imagem HEIF malformada podia explorar uma vulnerabilidade nessa cadeia e permitir execução remota de código — isto é, rodar código em um sistema a partir de uma conexão remota.

A equipe diz que combinou esse acesso ao ambiente do fórum com uma falha no SSO da OpenAI. SSO, ou autenticação única, permite usar uma conta para entrar em serviços conectados. De acordo com Hacktron, essa segunda falha levou o acesso a algumas contas de ChatGPT e Codex.

O que Claude Opus 4.8 e Opus 5 fizeram

Hacktron atribui papéis diferentes aos dois modelos. Claude Opus 4.8 ajudou a identificar o problema na dependência libheif e a produzir uma exploração quando o ASLR — mecanismo que dificulta prever onde o código fica na memória — estava desativado. A equipe não conseguiu tornar essa exploração confiável na configuração padrão do Discourse.

Depois do lançamento do Claude Opus 5, Hacktron relata que uma nova sessão produziu, em três horas, uma exploração funcional em ambiente local ARM64. Os pesquisadores a adaptaram ao ambiente x86-64 do Discourse. O trabalho foi orientado por pessoas; Hacktron não descreve uma operação inteiramente autônoma do Claude.

O acesso demonstrado por Hacktron

Hacktron relata que os pesquisadores alcançaram contas de funcionários da OpenAI no ChatGPT e usaram a conta de Codex de um funcionário para abrir uma pull request de prova de conceito no repositório interno da empresa. A equipe afirma que não examinou o código do repositório.

O que a OpenAI mudou e o que a recompensa cobriu

A OpenAI afirmou que restringiu as permissões dos tokens de login do Community e revogou os tokens e as sessões afetados.

Hacktron informou que a OpenAI pagou uma recompensa de US$ 6.500 em 1º de setembro de 2026. Segundo Hacktron, a empresa esclareceu que o valor reconhecia a descoberta relacionada à OpenAI; os testes no fórum hospedado em Discourse estavam explicitamente fora do escopo do programa de recompensas.

O que diz o alerta de segurança do Discourse

Em um alerta publicado em 28 de julho de 2026, o Discourse classificou como alta a gravidade da vulnerabilidade de execução remota de código associada a arquivos HEIF malformados. O alerta identificou a falha como CVE-2026-32882 e listou as versões corrigidas 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6.