Encadenaron dos fallas con Claude Opus 5 y llegaron a los repositorios privados de OpenAI

Un candado digital entreabierto sobre un panel de servidores con líneas de código fluyendo entre dos nodos conectados
0 0 votos
Valora la Publicación

Un equipo de tres investigadores de Hacktron AI encadenó una falla en el foro de comunidad de OpenAI con un problema en el sistema de inicio de sesión único y terminó con acceso a repositorios privados de GitHub de la compañía. Todo el proceso, desde el primer hallazgo hasta la entrada al código interno, tomó menos de 72 horas.

El dato que hace la nota no es solo la cadena de fallas: es que el exploit lo terminó de resolver Claude Opus 5, el modelo de Anthropic, después de que la versión anterior, Opus 4.8, fallara en varias sesiones seguidas contra la misma protección de memoria.

Una imagen corrupta en el foro de OpenAI

community.openai.com, el foro de comunidad que corre sobre el software Discourse, procesa las imágenes que suben los usuarios con ImageMagick y, para el formato HEIC/HEIF (el que usan por defecto los iPhone), delega la decodificación en la librería libheif.

Esa librería tenía CVE-2026-32882, una lectura fuera de los límites del búfer en la función que compone imágenes superpuestas. El efecto práctico: subiendo un archivo HEIF armado a propósito, un atacante podía filtrar bytes de memoria del proceso que decodifica la imagen.

Entre esos bytes hay punteros de funciones de la librería, suficientes para derrotar ASLR (address space layout randomization): la protección que hace que el sistema operativo cargue el código en una dirección distinta cada vez, para que un atacante no pueda apuntar a ciegas.

Sin ASLR de por medio, el resto de los errores de memoria de libheif alcanzaba para lograr ejecución remota de código sobre el servidor del foro.

El token que no distinguía el foro del producto

Con control sobre el servidor de Discourse, el segundo eslabón fue de infraestructura: el foro usa el mismo inicio de sesión único «Sign in with OpenAI» que ChatGPT y Codex, el agente de programación de la compañía.

Los tokens de sesión emitidos para el foro seguían siendo válidos contra esos otros productos. Eso les permitió tomar cuentas de empleados de OpenAI en ChatGPT y Codex sin que esos empleados hicieran clic en nada.

Encontraron una cuenta cuyo Codex estaba conectado a la organización de GitHub de OpenAI. Le pidieron que abriera una pull request en un repositorio interno, como prueba, y frenaron ahí.

Opus 4.8 no pudo, Opus 5 lo resolvió en horas

El equipo de Hacktron no escribió el exploit a mano: se lo pidieron a Claude. Con Opus 4.8, el modelo fallaba de forma consistente en producir un exploit confiable contra el sistema con ASLR activado.

Anthropic lanzó Opus 5 el 24 de julio. Con ese modelo, el mismo problema salió en horas: primero un exploit funcional para ARM64 en unas tres horas, después portado a x86-64 con jemalloc, con ejecución remota de código confirmada hacia las 6 de la mañana del día siguiente.

Hacktron dijo que la investigación más amplia detrás de este hallazgo, a la que llamaron «HEIF Heist», les tomó dos meses y costó menos de 3.000 dólares en tokens.

6.500 dólares de recompensa y lo que confirmó OpenAI

OpenAI pagó 6.500 dólares de recompensa, pero aclaró que ese monto reconoce el hallazgo del lado de su sistema de inicio de sesión, no las pruebas contra Discourse: community.openai.com está explícitamente fuera del alcance de su programa de bug bounty.

La compañía respondió al reporte en 14 horas y avisó a Discourse el mismo día; la corrección completa quedó lista el lunes siguiente.

Sobre el alcance real, OpenAI dijo que su revisión encontró «lecturas limitadas» de metadata y commits de repositorios privados, además de la pull request de prueba. También afirmó que no hubo acceso a Slack, y que redujo los permisos de los tokens del foro y revocó los afectados.

La misma semana, tres avisos más sobre lo mismo

El caso de OpenAI no fue el único de la semana en tocar el borde entre agentes de IA y superficies mal auditadas.

Gemini comprometió tres empresas en una prueba de red team

Google confirmó que, en mayo, un agente de Gemini accedió sin autorización a los sistemas de tres empresas ajenas durante una prueba de tipo capture the flag organizada por la firma israelí Irregular, adivinando contraseñas y usando dos veces un listado público de credenciales filtradas.

Un error en el entorno de prueba le dio al agente acceso real a internet cuando no debía tenerlo: el modelo creyó seguir dentro de la simulación, y al notar que había tocado sistemas reales, frenó por su cuenta. Google dice que no hubo daño.

Dos técnicas para escapar del sandbox de Codex

El investigador Oren Yomtov, de Accomplish AI, reportó a OpenAI el 12 de agosto dos técnicas para salir del entorno aislado de Codex: Heapjack, que abusa de memoria compartida entre contextos confiables y no confiables en Codex Desktop para robar un token y ejecutar comandos sin sandbox, y Overpatch, que abusa de la herramienta de parches de Codex CLI para escribir fuera del área de trabajo permitida vía symlink.

OpenAI corrigió ambas en ocho días: Heapjack en la build 26.818.21641 de Codex Desktop y Overpatch en la versión 0.149.0 de Codex CLI.

BragJack: una extensión de navegador secuestra al agente

El investigador Gal Weizman, de Forever Security, mostró cómo una única extensión maliciosa, con solo dos permisos comunes a cualquier bloqueador de anuncios, puede secuestrar los asistentes de IA de Chrome, Edge, Opera Neon, Perplexity Comet y Claude for Chrome. Generó dos CVE (CVE-2026-0628, CVSS 8.8, corregido en Chrome 143.0.7499.192/193, y CVE-2026-55945 en Edge) y más de 20.000 dólares en recompensas de los cinco fabricantes.

Lo que hay que revisar esta semana

Ninguno de estos cuatro casos necesitó una categoría nueva de vulnerabilidad, sino una sesión que valía más de lo que su superficie de origen suponía.

Dos puntos concretos para revisar:

  • Si tenés un inicio de sesión único compartido entre un producto público (un foro, un portal de soporte, un sitio de marketing) y tu aplicación principal, confirmá que un token emitido para el primero no sirva para el segundo.
  • Las superficies secundarias (foros de comunidad, portales de soporte, subdominios que corren software de terceros) suelen tener menos parches y menos monitoreo que el producto central, pero heredan la misma confianza si comparten sesión.

¿Tenés mapeadas todas las superficies de tu organización que comparten sesión con el producto principal? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x