ทีมวิจัยความปลอดภัยแบบแฮ็กเกอร์หมวกขาว Hacktron AI(Hacktron AI) เปิดเผยว่าสามารถเข้าถึงบัญชีพนักงานและคลังโค้ดภายในของ OpenAI ผ่านการใช้ Claude โดยได้รับเงินรางวัลจาก OpenAI จำนวน 6,500 ดอลลาร์ (ประมาณ 9.02 ล้านวอน) เพื่อตอบแทนการรายงานช่องโหว่
TechCrunch รายงานว่า นักวิจัย 3 คนจาก Hacktron AI พบช่องโหว่ใน libheif ซึ่งใช้ในกระบวนการประมวลผลภาพของ Discourse และสร้างเส้นทางให้สามารถสั่งทำงานโค้ดจากระยะไกลได้ ก่อนเชื่อมโยงช่องโหว่ดังกล่าวเข้ากับการตั้งค่าระบบล็อกอินครั้งเดียว (SSO) ที่ผิดพลาดของ OpenAI เพื่อเข้าถึงบัญชี ChatGPT และ Codex ของพนักงาน
ทีมวิจัยยังสร้าง pull request ในคลังโค้ดภายในผ่านบัญชี Codex ที่เชื่อมต่อกับ GitHub เพื่อยืนยันการเข้าถึงดังกล่าว
OpenAI ระบุว่าได้แก้ไขเส้นทางการยึดบัญชี พร้อมยกเลิกโทเคนและเซสชันที่ได้รับผลกระทบแล้ว ขณะที่ทีมวิจัยอธิบายว่า Claude Opus 4.8 ไม่สามารถเขียน exploit ได้สำเร็จ ก่อนจะใช้ Claude Opus 5 ทำโค้ดโจมตีช่องโหว่จนเสร็จสมบูรณ์
ความคิดเห็น 0