Трое исследователей из компании по кибербезопасности Hacktron AI обнаружили цепочку уязвимостей, которая позволяла получить доступ к сессиям ChatGPT и Codex сотрудников OpenAI через форум сообщества компании. OpenAI подтвердила проблему в рамках программы вознаграждений за найденные ошибки, устранила свою часть уязвимостей и выплатила команде $6 500.
Согласно описанию Hacktron, компрометация стала возможной из-за сочетания двух отдельных проблем: уязвимости на форуме community.openai.com, работающем на платформе Discourse, и ошибки в федеративной системе входа OpenAI. Исследователи сообщили об эксплуатации и передали отчёт компании 25 июля.
Уязвимость возникла на стыке нескольких сервисов
Первоначальный доступ, по данным Hacktron, обеспечивала ошибка в обработке загруженных изображений на инстансе Discourse. Она позволяла повысить права до уровня администратора форума. Далее исследователи использовали недостаток в механизме единого входа OpenAI, который связывал форум с корпоративными сервисами компании.
В результате команда получила возможность управлять сессиями ChatGPT и Codex, связанными с учётными записями сотрудников. Hacktron заявила, что для проверки последствий создала безвредный pull request во внутреннем репозитории OpenAI через скомпрометированный доступ Codex, после чего прекратила тестирование.
Утверждение о доступе к внутреннему коду требует уточнения: создание pull request свидетельствует о наличии прав для взаимодействия с репозиторием, однако публичных независимых подтверждений того, что исследователи просматривали или копировали исходный код, нет. По словам Hacktron, они не знакомились с содержимым репозитория.
OpenAI отозвала сессии и ограничила права токенов
OpenAI поблагодарила исследователей за ответственное раскрытие информации и заявила, что исправила уязвимость на своей стороне. Как сообщало Yahoo Tech, компания сузила права токенов, которые выдавались через Community, а также отозвала потенциально затронутые токены и активные сессии.
Вознаграждение в $6 500 касалось ошибки в системах OpenAI. Сам форум Discourse формально не входил в периметр программы bug bounty OpenAI, поэтому исследование этой части цепочки не было предметом выплаты.
Для анализа и адаптации эксплойта команда использовала Claude Opus 5, специализированный инструмент Anthropic для специалистов по кибербезопасности. Это не означает, что Claude самостоятельно осуществил взлом: инструмент применяли исследователи в рамках санкционированной проверки и последующего уведомления OpenAI и Discourse.
Случай показал риск, который возникает, когда публичные площадки, механизмы единого входа и внутренние инструменты разработки имеют слишком широкие взаимные разрешения. При отсутствии своевременного выявления подобная связка могла бы дать злоумышленникам доступ не через непосредственный взлом ChatGPT, а через вспомогательный сервис с более высокими правами доступа.








