Cyberattaques

Trois chercheurs, Claude et OpenAI : du forum au dépôt interne en moins de 72 heures

Hacktron AI a enchaîné une faille de traitement d’image du forum OpenAI et un défaut SSO pour atteindre un compte Codex connecté à un dépôt privé. Les moins de 3 000 $ couvrent une recherche plus large, pas cette seule attaque.

Illustration conceptuelle : Trois chercheurs, Claude et OpenAI : du forum au dépôt interne en moins de 72 heures
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

Le 25 juillet 2026, Harsh Jaiswal, Mohan Pedhapati et Rahul Maini ont démontré une exécution de code sur community.openai.com, puis la prise de contrôle de plusieurs comptes ChatGPT/Codex liés au forum. Leur billet technique a été publié le 13 septembre.

L’un des comptes d’employé était connecté à l’organisation GitHub d’OpenAI. Les chercheurs ont demandé à Codex de créer une pull request inoffensive dans le monorepo privé openai/openai pour prouver la portée de l’accès, puis ont arrêté leurs tests.

Ce que cela signifie

La chaîne associait libheif, ImageMagick, Discourse, le forum public, une faiblesse SSO propre à OpenAI et l’intégration GitHub de Codex. Le défaut du forum seul ne donnait pas automatiquement accès aux comptes internes.

La recherche montre un chemin possible jusqu’à un dépôt privé, sans établir un accès à tous les serveurs OpenAI ni une lecture du code sensible. Il s’agissait d’une recherche de sécurité divulguée aux éditeurs, récompensée par une prime OpenAI de 6 500 $ pour la faille côté OpenAI.

Une image HEIF comme point d’entrée

Discourse envoyait certains fichiers HEIC/HEIF à ImageMagick, qui utilisait libheif pour les décoder. Les chercheurs ont exploité un débordement de mémoire dans une version vulnérable intégrée à l’image Docker du forum. Une correction amont existait, mais la chaîne de dépendances n’avait pas reçu le correctif de sécurité nécessaire.

Du forum au SSO, puis à Codex

Après l’accès au serveur du forum, une faiblesse d’identité côté OpenAI permettait de s’approprier les sessions ChatGPT et Codex d’utilisateurs du forum, dont des salariés. L’intégration GitHub d’un compte Codex donnait alors une preuve d’accès aux dépôts internes. Les chercheurs disent ne pas avoir téléchargé le code du dépôt.

Ce que Claude Opus 5 a changé

Selon Hacktron, Claude Opus 4.8 avait trouvé le défaut mais n’avait pas rendu l’exploit fiable avec l’ASLR activé. Après la sortie d’Opus 5, une nouvelle session a produit un exploit fonctionnel adapté à l’environnement visé. Les chercheurs ont piloté la démarche : ce résultat ne démontre pas une attaque autonome sans expertise humaine.

Moins de 3 000 $ : le bon périmètre

Le passage de la première découverte à l’accès au dépôt OpenAI a pris moins de 72 heures. Hacktron chiffre à moins de 3 000 $ les tokens IA de l’ensemble de son projet HEIF Heist, mené sur environ deux mois et plusieurs cibles. Il ne publie pas un coût distinct de 3 000 $ pour le seul cas OpenAI.

Correctifs et leçons pour les entreprises

Hacktron indique qu’OpenAI a confirmé une correction côté identité le 25 juillet et que Discourse a préparé un correctif le 27 juillet, puis publié un avis le 28. Les exploitants de Discourse autohébergé doivent reconstruire l’image avec les dépendances corrigées : une mise à jour dans l’interface peut laisser l’ancienne bibliothèque dans le conteneur.

Que faire si vous êtes concerné ?

Inventoriez les chaînes de traitement d’images non fiables, vérifiez les correctifs de libheif et libde265 dans les images effectivement déployées et isolez les convertisseurs de fichiers avec des droits minimaux.

Auditez les connexions SSO entre services publics et comptes internes ; révisez les intégrations GitHub, les droits des agents IA et les jetons persistants. Surveillez créations de pull requests, connexions inhabituelles et usage anormal des comptes connectés.

Vérifier un signe suspect

Un contrôle externe peut aider au triage d’un site exposé. Pour ce type de chaîne, faites aussi auditer dépendances, SSO, comptes connectés et journaux internes.

Comprendre les risques associés

Sources

  1. Hacktron AI — recherche originale, 13 septembre 2026
  2. Discourse — avis de sécurité GHSA-vhm9-85gw-x335