Троє дослідників із кібербезпекової компанії Hacktron AI виявили ланцюжок уразливостей, який дозволяв отримати доступ до сесій ChatGPT і Codex співробітників OpenAI через форум спільноти компанії. OpenAI підтвердила проблему в межах програми винагород за знайдені помилки, усунула свою частину вразливостей і виплатила команді $6 500.
За описом Hacktron, компрометація стала можливою через поєднання двох окремих проблем: уразливості на форумі community.openai.com, що працює на платформі Discourse, та помилки у федеративній системі входу OpenAI. Дослідники повідомили про експлуатацію і передали звіт компанії 25 липня.
Уразливість виникла на стику кількох сервісів
Початковий доступ, за даними Hacktron, забезпечувала помилка в обробці завантажених зображень на інстансі Discourse. Вона дозволяла підвищити права до рівня адміністратора форуму. Далі дослідники використали недолік у механізмі єдиного входу OpenAI, який пов’язував форум із корпоративними сервісами компанії.
У результаті команда отримала можливість керувати сесіями ChatGPT і Codex, пов’язаними з обліковими записами працівників. Hacktron заявила, що для перевірки наслідків створила нешкідливий pull request у внутрішньому репозиторії OpenAI через скомпрометований доступ Codex, після чого припинила тестування.
Твердження про доступ до внутрішнього коду потребує уточнення: створення pull request свідчить про наявність прав для взаємодії з репозиторієм, однак публічних незалежних підтверджень того, що дослідники переглядали або копіювали вихідний код, немає. За словами Hacktron, вони не ознайомлювалися зі вмістом репозиторію.
OpenAI відкликала сесії та обмежила права токенів
OpenAI подякувала дослідникам за відповідальне розкриття інформації та заявила, що виправила вразливість на своєму боці. Як повідомляло Yahoo Tech, компанія звузила права токенів, які видавалися через Community, а також відкликала потенційно зачеплені токени й активні сесії.
Винагорода в $6 500 стосувалася помилки в системах OpenAI. Сам форум Discourse формально не входив до периметра програми bug bounty OpenAI, тому дослідження цієї частини ланцюжка не було предметом виплати.
Для аналізу та адаптації експлойту команда використовувала Claude Opus 5, спеціалізований інструмент Anthropic для фахівців із кібербезпеки. Це не означає, що Claude самостійно здійснив злам: інструмент застосовували дослідники в межах санкціонованої перевірки та подальшого повідомлення OpenAI і Discourse.
Випадок показав ризик, який виникає, коли публічні майданчики, механізми єдиного входу та внутрішні інструменти розробки мають надто широкі взаємні дозволи. За відсутності своєчасного виявлення подібна зв’язка могла б дати зловмисникам доступ не через безпосередній злам ChatGPT, а через допоміжний сервіс із вищими правами доступу.






