政策判断と監査の均衡を表す青い抽象ビジュアル
NAW / GOVERNANCE 07

IMAGE: AI生成ビジュアル

GOVERNANCE / Security

HacktronがClaudeを駆使してOpenAI内部リポジトリに到達、72時間未満の侵入を公開

フォーラムの画像処理脆弱性とSSO設定不備を連鎖させ、従業員のChatGPT経由で内部monorepoに無害なPoCを作成。OpenAIは約14時間で修正し6500ドルの報奨金を支払った。

セキュリティ企業のHacktronは2026年9月13日、OpenAIの内部システムへの侵入に成功した調査「Hacking OpenAI」を公開した。OpenAIの公式フォーラムの画像処理脆弱性と、OpenAI側のSSO(シングルサインオン)の設定不備を連鎖させ、複数の従業員のChatGPTアカウントを奪取。従業員のCodexを使って内部monorepoに無害な概念実証(PoC)のプルリクエストを作成し、アクセスを証明したという。発見から内部リポジトリ到達までの全体は72時間未満だった。

攻撃チェーンの概要

  • 起点(フォーラム): OpenAIの公式ヘルプフォーラム(community.openai.com、基盤はDiscourse)の画像アップロード経路で、画像デコーダーlibheifのヒープバッファオーバーフローを使い、Discourse環境のリモートコード実行と管理者権限を取得した。
  • 展開(SSOの不備): OpenAI側のID基盤のSSO設定不備と組み合わせ、フォーラムにログインする従業員のChatGPT/Codexアカウントを乗っ取れる状態だった。ChatGPTやCodexにはGitHub・Slack・メール等の連携が可能なため、理論上の影響範囲は大きかった。
  • 到達の証明: 機密情報を取得しないよう配慮しつつ、従業員のCodexを使って内部monorepo(openai/openai)に無害なPoCのプルリクエスト(#1186742)を作成した。これ以上のテストはその時点で中止した。
  • Claudeの活用: 報告書によると、脆弱性の発見や攻撃コードの作成などの過程でClaudeモデルを活用した。AIが攻撃側の作業速度を大きく引き上げる実例として位置づけている。

開示タイムラインと対応

  • 2026年7月25日 05:00–06:00 UTC: 初期発見。community.openai.comのDiscourse環境でRCEと管理者権限を確認。
  • 同日 08:00–10:00 UTC: OpenAIのBugcrowdバグバウンティ経由で報告。
  • 同日 13:30–15:30 UTC: 従業員アカウントへの到達とPoCのPR作成で影響を実証し、15:30ごろ全テストを停止。X(旧Twitter)経由でもOpenAI関係者に直接通知した。
  • 同日 22:49 UTC: OpenAIが修正完了を返信。報告から約14時間後の対応だった。
  • 7月25–28日: Discourse側にもHackerOne経由で報告。Discourseは26日に応答、27日に修正と画像処理サンドボックスの多層防御を用意し、28日に勧告(GHSA-vhm9-85gw-x335)を公開した。
  • 9月1日: OpenAIが6500ドルの報奨金を支払い、案件を解決済みとした。ただしOpenAI側のコメントとして、Discourseがホストするフォーラムへのテスト自体は報奨金プログラムの対象外であり、報奨はOpenAI側の所見に対するものと明記されている。

影響範囲とその後の調査

  • 修正前のリスク: 修正の約2か月前まで、フォーラムにログインする一般ユーザーや従業員はChatGPT/Codexアカウントを乗っ取られる可能性があったと報告している。
  • HEIF Heist: Hacktronはこの発見を起点に、libheifへの依存をSlack、Meta、GitHub Enterprise、Ruby on Rails、Next.js・Astro・Gatsby等のNode.jsフレームワークにわたって追跡する数か月規模の調査「HEIF Heist」に拡大した。広く使われるソフトウェアが単一の画像処理ライブラリに依存している実態を示している。
  • 評価の区別: 侵入の速度やClaude活用の主張はHacktron自身の報告に基づくものだ。修正完了と報奨金支払いはOpenAI側の対応として報告されており、両者を切り分けて理解する必要がある。

出典