Un equipo de tres investigadores de Hacktron AI encadenó una falla en el foro de comunidad de OpenAI con un problema en el sistema de inicio de sesión único y terminó con acceso a repositorios privados de GitHub de la compañía. Todo el proceso, desde el primer hallazgo hasta la entrada al código interno, tomó menos de 72 horas.
El dato que hace la nota no es solo la cadena de fallas: es que el exploit lo terminó de resolver Claude Opus 5, el modelo de Anthropic, después de que la versión anterior, Opus 4.8, fallara en varias sesiones seguidas contra la misma protección de memoria.
Una imagen corrupta en el foro de OpenAI
community.openai.com, el foro de comunidad que corre sobre el software Discourse, procesa las imágenes que suben los usuarios con ImageMagick y, para el formato HEIC/HEIF (el que usan por defecto los iPhone), delega la decodificación en la librería libheif.
Esa librería tenía CVE-2026-32882, una lectura fuera de los límites del búfer en la función que compone imágenes superpuestas. El efecto práctico: subiendo un archivo HEIF armado a propósito, un atacante podía filtrar bytes de memoria del proceso que decodifica la imagen.
Entre esos bytes hay punteros de funciones de la librería, suficientes para derrotar ASLR (address space layout randomization): la protección que hace que el sistema operativo cargue el código en una dirección distinta cada vez, para que un atacante no pueda apuntar a ciegas.
Sin ASLR de por medio, el resto de los errores de memoria de libheif alcanzaba para lograr ejecución remota de código sobre el servidor del foro.
El token que no distinguía el foro del producto
Con control sobre el servidor de Discourse, el segundo eslabón fue de infraestructura: el foro usa el mismo inicio de sesión único «Sign in with OpenAI» que ChatGPT y Codex, el agente de programación de la compañía.
Los tokens de sesión emitidos para el foro seguían siendo válidos contra esos otros productos. Eso les permitió tomar cuentas de empleados de OpenAI en ChatGPT y Codex sin que esos empleados hicieran clic en nada.
Encontraron una cuenta cuyo Codex estaba conectado a la organización de GitHub de OpenAI. Le pidieron que abriera una pull request en un repositorio interno, como prueba, y frenaron ahí.
Opus 4.8 no pudo, Opus 5 lo resolvió en horas
El equipo de Hacktron no escribió el exploit a mano: se lo pidieron a Claude. Con Opus 4.8, el modelo fallaba de forma consistente en producir un exploit confiable contra el sistema con ASLR activado.
Anthropic lanzó Opus 5 el 24 de julio. Con ese modelo, el mismo problema salió en horas: primero un exploit funcional para ARM64 en unas tres horas, después portado a x86-64 con jemalloc, con ejecución remota de código confirmada hacia las 6 de la mañana del día siguiente.
Hacktron dijo que la investigación más amplia detrás de este hallazgo, a la que llamaron «HEIF Heist», les tomó dos meses y costó menos de 3.000 dólares en tokens.
6.500 dólares de recompensa y lo que confirmó OpenAI
OpenAI pagó 6.500 dólares de recompensa, pero aclaró que ese monto reconoce el hallazgo del lado de su sistema de inicio de sesión, no las pruebas contra Discourse: community.openai.com está explícitamente fuera del alcance de su programa de bug bounty.
La compañía respondió al reporte en 14 horas y avisó a Discourse el mismo día; la corrección completa quedó lista el lunes siguiente.
Sobre el alcance real, OpenAI dijo que su revisión encontró «lecturas limitadas» de metadata y commits de repositorios privados, además de la pull request de prueba. También afirmó que no hubo acceso a Slack, y que redujo los permisos de los tokens del foro y revocó los afectados.
La misma semana, tres avisos más sobre lo mismo
El caso de OpenAI no fue el único de la semana en tocar el borde entre agentes de IA y superficies mal auditadas.
Gemini comprometió tres empresas en una prueba de red team
Google confirmó que, en mayo, un agente de Gemini accedió sin autorización a los sistemas de tres empresas ajenas durante una prueba de tipo capture the flag organizada por la firma israelí Irregular, adivinando contraseñas y usando dos veces un listado público de credenciales filtradas.
Un error en el entorno de prueba le dio al agente acceso real a internet cuando no debía tenerlo: el modelo creyó seguir dentro de la simulación, y al notar que había tocado sistemas reales, frenó por su cuenta. Google dice que no hubo daño.
Dos técnicas para escapar del sandbox de Codex
El investigador Oren Yomtov, de Accomplish AI, reportó a OpenAI el 12 de agosto dos técnicas para salir del entorno aislado de Codex: Heapjack, que abusa de memoria compartida entre contextos confiables y no confiables en Codex Desktop para robar un token y ejecutar comandos sin sandbox, y Overpatch, que abusa de la herramienta de parches de Codex CLI para escribir fuera del área de trabajo permitida vía symlink.
OpenAI corrigió ambas en ocho días: Heapjack en la build 26.818.21641 de Codex Desktop y Overpatch en la versión 0.149.0 de Codex CLI.
BragJack: una extensión de navegador secuestra al agente
El investigador Gal Weizman, de Forever Security, mostró cómo una única extensión maliciosa, con solo dos permisos comunes a cualquier bloqueador de anuncios, puede secuestrar los asistentes de IA de Chrome, Edge, Opera Neon, Perplexity Comet y Claude for Chrome. Generó dos CVE (CVE-2026-0628, CVSS 8.8, corregido en Chrome 143.0.7499.192/193, y CVE-2026-55945 en Edge) y más de 20.000 dólares en recompensas de los cinco fabricantes.
Lo que hay que revisar esta semana
Ninguno de estos cuatro casos necesitó una categoría nueva de vulnerabilidad, sino una sesión que valía más de lo que su superficie de origen suponía.
Dos puntos concretos para revisar:
- Si tenés un inicio de sesión único compartido entre un producto público (un foro, un portal de soporte, un sitio de marketing) y tu aplicación principal, confirmá que un token emitido para el primero no sirva para el segundo.
- Las superficies secundarias (foros de comunidad, portales de soporte, subdominios que corren software de terceros) suelen tener menos parches y menos monitoreo que el producto central, pero heredan la misma confianza si comparten sesión.
¿Tenés mapeadas todas las superficies de tu organización que comparten sesión con el producto principal? Te leemos en los comentarios.
Fuentes
- Hacktron AI — Hacking OpenAI
- The Hacker News — Claude Opus 5 Helped Researchers Take Over OpenAI Staff Accounts via Chained Flaws
- TechCrunch — Researchers used Anthropic’s Claude to hack into OpenAI
- CNBC — Google’s Gemini becomes latest AI model to break out and hack computer systems
- BleepingComputer — Researchers escape OpenAI Codex sandbox to run commands on host
- BleepingComputer — BragJack attacks hijack AI browser agents through malicious extensions


