Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов Исследователи из Hacktron AI — Харш Джайсвал, Мохан Педхапати и Рахул Майни — нашли цепочку из двух уязвимостей, которая вела от загрузки картинки на форум OpenAI до внутреннего репозитория компании. Все началось 23 июля 2026 года с community.openai.com, форума на платформе Discourse. Там HEIC- и HEIF-файлы шли через ImageMagick к библиотеке libheif, в которой сидел heap buffer overflow — CVE-2026-32882. То есть переполнение буфера выделяемой динамической памяти (она же «куча») — часто используется, например, в джейлбрейке консолей. Вообще эту дыру уже закрыли в прошлом году, но в Debian 12 (на нем базировался Docker-образ Discourse) фикс не бэкпортили. Исследователи подняли Opus 4.8, попросили проверить libheif на проблемы — и через несколько сессий получили рабочий эксплойт. Дальше в игру вступил уже Opus 5, вышедший в тот же вечер. Он за три часа собрал рабочий ARM64-эксплойт для локального Mac, потом портировал его на x86-64 с jemalloc, и к утру 25 июля у Hacktron был RCE на community.openai.com. После этого сработала вторая часть: ошибка конфигурации SSO в инфраструктуре идентификации OpenAI. Форум позволял входить через auth.openai.com, и если скомпрометировать любой сервис на этом SSO, дальше открывался путь к аккаунтам ChatGPT и Codex. Исследователи захватили аккаунт сотрудника OpenAI, чей Codex был подключен к GitHub-организации компании, и через его же Codex открыли пул-реквест в закрытом монорепозитории openai/openai — просто чтобы доказать доступ, не читая код. Затем остановились и отправили отчет. Discourse получил уведомление в субботу, ответил в воскресенье, а к понедельнику уже выпустил патч и добавил sandboxing для ImageMagick. OpenAI выплатила $6,5 тыс. через Bugcrowd, но отдельно уточнила, что награда за находку на стороне OpenAI, а не за Discourse — тестирование форума было исключено из программы. Общая стоимость операции меньше $3 тыс. в токенах и около 72 часов. Кстати, никто из компаний, использующих ту же библиотеку в пайплайнах, кроме Shopify, не заметил атак, отмечают исследователи. Даже когда их обработчики изображений падали от тысяч загруженных картинок. @antiinfosec