Claude permitió vulnerar OpenAI en 72 horas: todo empezó con una imagen en un foro público

Claude permitió vulnerar OpenAI en 72 horas: todo empezó con una imagen en un foro público

Un acceso aparentemente inofensivo se convirtió rápidamente en un problema a nivel corporativo.

image

Una carga habitual de una imagen en el foro de OpenAI se convirtió inesperadamente en el inicio de una cadena que en menos de tres días condujo a cuentas de empleados de la compañía y a un repositorio interno. El equipo Hacktron demostró cómo una vulnerabilidad en el procesamiento de HEIF, un fallo en el sistema de inicio de sesión único y la ayuda del chatbot Claude permitieron el paso desde el foro público hasta recursos corporativos.

El punto de entrada fue community.openai.com en la plataforma Discourse. Al cargarse archivos HEIC y HEIF, el foro enviaba las imágenes a ImageMagick, que a su vez llamaba a la biblioteca libheif. En la versión instalada permanecía un fallo de manejo de memoria, y Hacktron lo convirtió en ejecución remota de código en el servidor tras enviar un archivo especialmente preparado.

La vulnerabilidad relacionada CVE-2026-32882 afecta a libheif en versiones anteriores a la 1.22.0. En la base dbugs se le asignaron 8,5 puntos según la puntuación CVSS 2.0, y el boletín de Discourse para el escenario de ejecución remota de código evalúa el problema en 8,8 puntos según la puntuación CVSS 3.1. Las correcciones se incluyeron en Discourse 2026.7.0, 2026.6.1, 2026.5.2 y 2026.1.6, donde reemplazaron la dependencia peligrosa y cerraron la vía a través de la carga de HEIF.

Claude jugó un papel clave en la transformación del fallo en un exploit funcional. Claude Opus 4.8 funcionaba con la variante sin ASLR, pero no logró evadir de forma estable la aleatorización del espacio de direcciones. Tras la aparición de Claude Opus 5, el modelo en unas tres horas ensambló una versión funcional para ARM64 y luego ayudó a adaptarla a x86-64 y a la configuración de jemalloc que usaba Discourse.

Tras obtener ejecución de código en el foro, el equipo pasó a la segunda parte de la cadena. Un fallo en el sistema de inicio de sesión único de OpenAI permitía que los tokens del foro obtuvieran permisos demasiado amplios en otros servicios de la compañía. Hacktron afirmó que podía interceptar sesiones activas de ChatGPT y Codex de participantes del foro, incluidas cuentas de empleados de OpenAI que iniciaban sesión mediante el mecanismo de autorización compartido.

En una de las cuentas comprometidas, Codex estaba vinculado a la organización OpenAI en GitHub. El equipo no leyó el código interno y, en su lugar, pidió a Codex que creara un pull request inofensivo en el monorrepositorio privado openai/openai. Esa prueba confirmó que la compromisión del foro podía trasladarse al entorno de desarrollo sin acceso directo al código fuente por parte de Hacktron.

Slack, Outlook, el correo electrónico y otros servicios conectados se mencionan en la publicación como posibles continuaciones del ataque, no como recursos confirmados como accedidos. Hacktron no declaró haber robado conversaciones ni código fuente. Por ello, la historia describe acceso real a cuentas y a GitHub, pero el alcance potencial sobre otros conectores sigue siendo un escenario dependiente de la configuración de cada usuario.

Desde el primer estudio de la cadena hasta la confirmación del acceso al repositorio pasaron menos de 72 horas. Tras la demostración, el equipo detuvo las pruebas adicionales y entregó los datos a OpenAI y a Discourse. OpenAI solucionó su parte del problema en aproximadamente 14 horas y luego restringió los permisos de los tokens de acceso a través de Community, revocó los tokens afectados y finalizó las sesiones relacionadas.

Por el hallazgo, OpenAI pagó a Hacktron 6500 dólares, pero aclaró por separado los límites del programa de recompensas. La comprobación de community.openai.com, que funciona sobre Discourse, formalmente no entraba en el perímetro permitido. El pago se refirió a un fallo en el lado de OpenAI que permitía ampliar el acceso desde el foro comprometido a ChatGPT, Codex y recursos relacionados.

Discourse preparó una corrección en pocos días y además aisló el procesamiento de imágenes. Para foros autoalojados, los desarrolladores recomiendan reconstruir el contenedor para reemplazar la biblioteca vulnerable, en lugar de limitarse a actualizarla por la interfaz web. Hacktron también aconseja actualizar libheif y libde265 e aislar los manejadores de HEIF, HEIC y AVIF no confiables.

El incidente muestra lo rápido que los modelos reducen el tiempo entre el hallazgo de un fallo y su explotación funcional. En julio, otra historia ya mostró la otra cara de la misma tendencia: agentes de OpenAI accedieron a la infraestructura de Hugging Face durante pruebas. En el caso de Hacktron, las acciones estuvieron controladas por personas, pero una parte importante del trabajo complejo de desarrollo del exploit la asumieron modelos de IA.